Dans Telega, un client alternatif de Telegram, une vulnérabilité de type MITM a été mise en évidence.

Une étude a été publiée, affirmant que Telega, le client alternatif de Telegram, contient des modifications permettant de réaliser une attaque MITM et désactivant des éléments clés de la cryptographie de Telegram. Le client Telega utilise le code de l'original client Android de Telegram, distribué sous licence GPLv2, mais ne révèle pas les modifications apportées, contrairement aux exigences de la licence.

La conclusion sur la possibilité d'intercepter le trafic des utilisateurs repose sur plusieurs découvertes techniques identifiées après la décompilation du package APK, l'analyse des bibliothèques et l'examen des appels réseau :

  • Le client Telega redirige le trafic à travers son propre infrastructure : au démarrage, il se connecte à l'adresse api.telega.info/v1/dc-proxy et reçoit une liste JSON de « centres de données », qui remplacent les adresses officielles de Telegram. En fait, cela oblige le client à établir des connexions non pas avec les originaux serveurs très chargés, mais via un proxy Telega. Ce comportement peut être expliqué par une tentative de contourner les blocages d'accès direct aux serveurs de Telegram. En utilisant les clés publiques officielles de Telegram, les proxies ne peuvent que rediriger le trafic chiffré vers serveurs Telegram, mais ne peuvent pas accéder au contenu sans les clés privées utilisées sur les serveurs officiels de Telegram.
  • Dans cette version, une clé RSA publique supplémentaire a été trouvée, qui n'existe pas dans les clients officiels de Telegram. Lors de l'établissement de sessions chiffrées avec ses propres serveurs, Telega peut utiliser sa propre clé publique, dont la clé privée associée est connue.
  • Le remplacement des adresses, couplé à l'utilisation de sa propre clé publique, permet de réaliser une attaque MITM, qui donne la possibilité de lire tous les messages entrants et sortants dans le chat, de consulter l'historique des conversations, de modifier le contenu des messages et de réaliser toute action sur le compte de l'utilisateur sans sa participation.
  • Les mécanismes PFS (Perfect Forward Secrecy) et le support des chats secrets E2E dans le client sont soit désactivés par défaut, soit gérés par une configuration distante, accessible via le même dc-proxy (le client ignore les discussions secrètes et cache les éléments de l'interface utilisateur pour leur création).
  • Des filtres supprimés/listes noires ont été identifiés dans le code (requêtes à api.telega.info/v1/api/blacklist/filter), permettant de cacher des chaînes, des profils et des chats côté client par décision. de serveurs.

Telega se positionne comme un « client Telegram, créé sur la base du code source ouvert du messager », qui peut être utilisé sans VPN, et la page du projet indique que « toutes les informations sont protégées par le chiffrement de bout en bout de Telegram. Auparavant, la chaîne Telegram Telega ayant plus de 5 millions d'abonnés était vérifiée, mais au moment de la rédaction de l'article, elle ne l'était pas. Le bot d'authentification Telega compte plus de 6 millions d'utilisateurs mensuels.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster