Jak przestępcy mogą czytać Twoje wiadomości w Telegramie. I jak im w tym przeszkodzić.

Jak przestępcy mogą czytać Twoje wiadomości w Telegramie. I jak im w tym przeszkodzić.

Pod koniec 2019 roku do działu ścigania przestępstw komputerowych Group-IB zgłosiło się kilku rosyjskich przedsiębiorców, którzy napotkali problem nieautoryzowanego dostępu nieznanych osób do ich korespondencji w komunikatorze Telegram. Incydenty miały miejsce na urządzeniach iOS i Android, niezależnie od tego, jakiego operatora sieci komórkowej był użytkownikiem poszkodowany.

Atak zaczynał się od tego, że do użytkownika komunikatora Telegram przychodziła wiadomość z kanału serwisowego Telegram (to oficjalny kanał komunikatora z niebieską znaczką weryfikacyjną) z kodem potwierdzającym, którego użytkownik nie żądał. Następnie na smartfon ofiary przychodziła SMS z kodem aktywacji — i prawie natychmiast w serwisowym kanale Telegram pojawiało się powiadomienie, że do konta zalogowano się z nowego urządzenia.

Jak przestępcy mogą czytać Twoje wiadomości w Telegramie. I jak im w tym przeszkodzić.

We wszystkich przypadkach, o których wiadomo Group-IB, przestępcy logowali się na cudze konto przez mobilny internet (prawdopodobnie używano jednorazowych kart SIM), a adres IP napastników w większości przypadków znajdował się w Samarze.

Dostęp na zamówienie

Badanie Laboratorium Kryminalistyki Komputerowej Group-IB, do którego przekazano elektroniczne urządzenia poszkodowanych, wykazało, że sprzęt nie był zainfekowany złośliwym oprogramowaniem szpiegującym ani trojanami bankowymi, konta nie zostały zhakowane, a wymiana kart SIM nie miała miejsca. We wszystkich przypadkach przestępcy uzyskiwali dostęp do komunikatora ofiary za pomocą kodów SMS, otrzymywanych przy logowaniu się do konta z nowego urządzenia.

Procedura wygląda następująco: przy aktywacji komunikatora na nowym urządzeniu, Telegram wysyła kod przez kanał serwisowy na wszystkie urządzenia użytkownika, a następnie (na żądanie) na telefon przychodzi SMS. Wiedząc o tym, przestępcy sami inicjują żądanie wysłania przez komunikator SMS z kodem aktywacyjnym, przechwytują ten SMS i wykorzystują otrzymany kod do pomyślnej autoryzacji w komunikatorze.

W ten sposób atakujący uzyskują nielegalny dostęp do wszystkich aktualnych czatów, z wyjątkiem czatów sekretów, a także do historii wiadomości w tych czatach, w tym do plików i zdjęć, które były przesyłane. Po odkryciu tego, legalny użytkownik Telegramu może wymusić zakończenie sesji przestępcy. Dzięki wdrożonemu mechanizmowi ochrony odwrotny scenariusz nie może się zdarzyć, przestępca nie może zakończyć starszych sesji rzeczywistego użytkownika przez 24 godziny. Dlatego ważne jest, aby na czas wykryć obcą sesję i ją zakończyć, aby nie stracić dostępu do konta. Specjaliści Group-IB wysłali powiadomienie do zespołu Telegram o swoim badaniu sytuacji.

Badanie incydentów trwa, a na chwilę obecną nie ustalono dokładnie, jaki schemat był stosowany do obejścia czynnika SMS. W różnym czasie badacze podawali przykłady przechwytywania SMS-ów za pomocą ataków na protokoły SS7 lub Diameter, stosowane w sieciach komórkowych. Teoretycznie podobne ataki mogą być realizowane z nielegalnym wykorzystaniem specjalnych środków technicznych lub insiderów w operatorach telefonii komórkowej. W szczególności na hackowych forach w Darknecie pojawiają się nowe ogłoszenia z ofertami włamania do różnych komunikatorów, w tym Telegramu.

Jak przestępcy mogą czytać Twoje wiadomości w Telegramie. I jak im w tym przeszkodzić.

Specjaliści w różnych krajach, w tym w Rosji, wielokrotnie twierdzili, że sieci społecznościowe, mobilny bank i komunikatory można włamać za pomocą luki w protokole SS7, jednak były to jednostkowe przypadki celowych ataków lub badań eksperymentalnych — komentuje Sergey Lupanin, kierownik działu dochodzeń w cyberprzestępczości Group-IB — W serii nowych incydentów, których już jest ponad 10, jasno widać chęć atakujących, aby uczynić ten sposób zarobku stałym. Aby do tego nie doszło, należy podnieść własny poziom cyfrowej higieny: przynajmniej korzystać z dwuetapowej autoryzacji wszędzie, gdzie to możliwe, oraz dodawać do SMS-u obligatoryjny drugi czynnik, co funkcjonalnie jest zaimplementowane w tym samym Telegramie.

Jak się chronić?

1. W Telegramie już zaimplementowano wszystkie potrzebne opcje cyberbezpieczeństwa, które zniwelują wysiłki atakujących.
2. Na urządzeniach iOS i Android dla Telegrama należy przejść do ustawień Telegrama, wybrać zakładkę „Prywatność” i ustawić „Hasło w chmurze/Wielostopniową weryfikację” lub „Two step verification”. Szczegółowy opis włączenia tej opcji znajduje się w instrukcji na oficjalnej stronie komunikatora: telegram.org/blog/sessions-and-2-step-verification (https://telegram.org/blog/sessions-and-2-step-verification)

Jak przestępcy mogą czytać Twoje wiadomości w Telegramie. I jak im w tym przeszkodzić.

3. Ważne jest, aby nie ustawiać adresu e-mail do odzyskiwania hasła, ponieważ zazwyczaj odzyskiwanie hasła do e-maila również odbywa się za pomocą SMS. Podobnie można zwiększyć ochronę konta w WhatsApp.

Odtwarzaj wideo


Źródło: habr.com
Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster