«Я протестировал государственный мессенджер из Крыма и с легкостью взломал аккаунт»

Автор в качестве эксперимента в несколько кликов взломал собственный мессенджер госкомпании «Крымтехнологии» — «Диалог-М», который разработчики позиционировали как безопасную и надежную замену Телеграм, заблокированному судом на прошлой неделе.
16.04.2018 в 08:44 Автор: Татьяна Никитина

15 апреля госкомпания «Крымтехнологии» начала открыто тестировать собственный мессенджер «Диалог М». Разработчики напрямую связали ранний запуск своего «быстрого и безопасного» сервиса с решением о блокировке Telegram. В Крыму назвали «Диалог М» возможной альтернативой «подобным приложениям иностранных компаний» и отметили: «В плане конференции он будет даже получше, чем Telegram».

Я протестировал браузерную версию «Диалог М» и убедился, что он не так безопасен, как заявляли авторы. Любой аккаунт можно украсть за 3-4 минуты.

Заходим в форму авторизации и вбиваем произвольный номер.

После этого форма предлагает ввести код, пришедший на указанный номер. Если попытаться отправить код, то видно, что он проверяется по адресу https://im.krtech.ru/auth/3556666666666/xxxx.

Оказывается, что этот URL можно «дёргать» как угодно часто, поэтому пишем простенькую функцию, которая подбирает четырёхзначный код.

Через короткое время код находится.

В моём случае код оказался 5817. Но, судя по всему, сам код одноразовый, так как повторный вызовhttps://im.krtech.ru/auth/3556666666666/5817 выдаёт ошибку, а, значит, залогиниться по нему уже не получится.

Однако в ответ на запрос вернулся токен, который, может быть, остался годен. Чтобы проверить его, идём в JS-код, и ищем, откуда происходит запрос на адрес https://im.krtech.ru/auth/...

Строка быстро отыскивается.

Ставим брейкпоинт и снова нажимаем на кнопку авторизации. Прослеживаем, как код исполняется дальше и попадаем в место, в котором обрабатывается ответ от сервера. Здесь подменяем ответ с ошибкой на токен, который до этого получили перебором.

Запускаем код дальше и оказываемся авторизованными. Можно даже написать кому-нибудь.

Всё то же самое можно сделать с номером уже зарегистрированного пользователя и, таким образом, «угнать» аккаунт.

Автор угнал аккаунт редактора TJ в «Диалог М» в качестве эксперимента и с его согласия, а также с надеждой на то, что разработчики исправятся. Лучше так не делать. Неправомерный доступ к компьютерной информациипреследуется по закону.



Показаны все новости
Новости
11.12.2025 в 20:09
Семью подростка, избившего сверстника в Судаке, поставят на учет
По данным МВД Крыма, все участники конфликта установлены.
11.12.2025 в 13:19
В Крыму заработала бесплатная «Новогодняя почта»
Отправить праздничную открытку можно в любой регион России до 15 января.
11.12.2025 в 12:42
Алуштинский убийца получил заслуженное наказание 12 лет спустя
Ответчик приговорен к 10,5 годам колонии строгого режима.
11.12.2025 в 11:13
Российского школьника будут судить за криминальные секреты о его приятеле
Подростка из Тюменской области привлекли к уголовной ответственности за недонесение о готовящемся теракте.
11.12.2025 в 10:35
В Севастополе у наркокурьера изъяли наркотики на сумму 3 млн рублей
Управление ФСБ по Крыму и Севастополю сообщило о задержании молодого человека, причастного к распространению запрещенных веществ.
11.12.2025 в 10:15
Житель Сакского района пойдет под суд за убийство
Материалы дела уже переданы в Сакский районный суд.
11.12.2025 в 10:01
Спасатели МЧС освободили женщину из искореженной «Нивы» под Судаком
На трассе неподалеку от села Лесное столкнулись два транспортных средства.
11.12.2025 в 09:54
Крым продлил ограничения на трудоустройство мигрантов до 2026 года
Документ опубликован на официальном портале правительства региона.
8.12.2025 в 18:07
Уроженка Казахстана подожгла дом в Джанкое
Пьяная женщина влезла в чужое жилище через окно и припомнила старую обиду.
8.12.2025 в 17:21
Олег Николаев: Производители вина могут выиграть от повышения цен на крепкий алкоголь
Молодое поколение всё чаще предпочитает лёгкие напитки, а с изменением цен тенденция только усилится.
8.12.2025 в 16:58
Севастопольский подросток попался на рассылке ложных сообщений о минировании школы
Неизвестные платили школьнику по 300 рублей за уведомление о наличии бомбы.
8.12.2025 в 15:46
Симферополец заочно осужден за экстремистские лозунги
Преподаватель одного из вузов призывал к убийству русских.
8.12.2025 в 15:21
Пациент-инвалид получил ожоги в одном из ялтинских медучреждений
Следкомитет выясняет обстоятельства появления травм у молодого человека.
7.12.2025 в 14:13
В Черноморском районе приняли меры из-за отставания в ремонте школ
В ходе инспекционной проверки выявлены существенные недочеты в организации ремонтных работ в образовательных учреждениях.
7.12.2025 в 12:07
В Ялте пьяный мужчина ранил ножом прохожих
Злоумышленника задержали на месте, возбуждено уголовное дело.
7.12.2025 в 11:47
Крымский мальчик-инвалид создал дома мастерскую для помощи фронту
Все средства, вырученные с продажи поделок, ребенок жертвует в помощь солдатам СВО.
6.12.2025 в 14:01
Учёные изучают влияние посетителей на микроклимат пещеры «Таврида»
Объект способен сам регулировать свою температуру за счёт огромных не посещаемых туристами полостей.
6.12.2025 в 13:03
Запорожская АЭС осталась без внешнего электроснабжения
Безопасную работу станции обеспечили резервные источники питания.
6.12.2025 в 12:35
В Роспотребнадзоре рассказали, как выбрать красную икру
Специалисты советуют обратить особое внимание на маркировку и коды использованных консервантов.
6.12.2025 в 08:18
Пострадавшую при атаке на Севастополь девочку перевезли в Москву
Почти неделю врачи боролись за её жизнь и провели несколько сложных операций.
Новости СМИ2