Opublikowano badanie, w którym stwierdzono, że Telega, alternatywny klient Telegram, zawiera modyfikacje, które umożliwiają przeprowadzenie ataku MITM oraz dezaktywują kluczowe elementy kryptografii Telegramu. Klient Telega korzysta z kodu oryginalnego klienta Telegram dla systemu Android, dystrybuowanego na licencji GPLv2, ale nie ujawnia wprowadzanych zmian, wbrew wymaganiom licencji.
Wnioski dotyczące możliwości podsłuchiwania ruchu użytkowników są oparte na kilku technicznych odkryciach, ujawnionych po dekompilacji pakietu APK, analizie bibliotek i badaniu wywołań sieciowych:
- Klient Telega przekierowuje ruch przez swoją własną infrastrukturę: przy uruchomieniu łączy się z adresem api.telega.info/v1/dc-proxy i otrzymuje listę JSON "centra danych", które są podstawiane w miejsce oficjalnych adresów Telegramu. W praktyce zmusza to klienta do nawiązywania połączeń nie z oryginalnymi, serwerami, lecz przez proxy Telega. Takie zachowanie można wyjaśnić próbą obejścia blokad bezpośredniego dostępu do serwerów Telegramu. Przy użyciu oficjalnych kluczy otwartych Telegramu, proxy mogą jedynie przesyłać zaszyfrowany ruch do serwery Telegramu, ale nie mają dostępu do treści, nie posiadając kluczy prywatnych stosowanych na oficjalnych serwerach Telegramu.
- W wersji znaleziono dodatkowy klucz RSA, którego nie ma w oficjalnych klientach Telegramu. Przy nawiązywaniu szyfrowanych sesji z własnymi serwerami, Telega może używać własnego klucza publicznego, dla którego znany jest odpowiadający mu klucz prywatny.
- Podmienianie adresów w połączeniu z używaniem własnego klucza publicznego umożliwia przeprowadzenie ataku MITM, który pozwala na odczytanie wszystkich przychodzących i wychodzących wiadomości w czacie i przeglądanie historii konwersacji, podmianę treści wiadomości oraz wykonywanie wszelkich działań na koncie użytkownika bez jego uczestnictwa.
- Mechanizmy PFS (Perfect Forward Secrecy) i wsparcie dla sekretnych czatów E2E w kliencie są albo domyślnie wyłączone, albo kontrolowane przez zdalną konfigurację, dostępną przez ten sam dc-proxy (klient ignoruje sekretną czaty i ukrywa elementy UI służące do ich tworzenia).
- W kodzie ujawniono zdalne filtry/czarne listy (zapytania do api.telega.info/v1/api/blacklist/filter), które pozwalają na ukrywanie kanałów, profili i czatów po stronie klienta według decyzji. serwera.
Telega jest przedstawiana jako „klient Telegramu stworzony na bazie otwartego kodu źródłowego messengera”, który można używać bez VPN, a na stronie projektu znajduje się sformułowanie, że „wszystkie informacje są bezpiecznie chronione za pomocą szyfrowania end-to-end Telegramu. Wcześniej kanał Telegramu Telega miał ponad 5 milionów subskrybentów, jednak w momencie pisania tego artykułu brakowało weryfikacji. Bot do autoryzacji Telega ma ponad 6 milionów użytkowników miesięcznie.
Źródło: opennet.ru
