«Я протестировал государственный мессенджер из Крыма и с легкостью взломал аккаунт»

Автор в качестве эксперимента в несколько кликов взломал собственный мессенджер госкомпании «Крымтехнологии» — «Диалог-М», который разработчики позиционировали как безопасную и надежную замену Телеграм, заблокированному судом на прошлой неделе.
16.04.2018 в 08:44 Автор: Татьяна Никитина

15 апреля госкомпания «Крымтехнологии» начала открыто тестировать собственный мессенджер «Диалог М». Разработчики напрямую связали ранний запуск своего «быстрого и безопасного» сервиса с решением о блокировке Telegram. В Крыму назвали «Диалог М» возможной альтернативой «подобным приложениям иностранных компаний» и отметили: «В плане конференции он будет даже получше, чем Telegram».

Я протестировал браузерную версию «Диалог М» и убедился, что он не так безопасен, как заявляли авторы. Любой аккаунт можно украсть за 3-4 минуты.

Заходим в форму авторизации и вбиваем произвольный номер.

После этого форма предлагает ввести код, пришедший на указанный номер. Если попытаться отправить код, то видно, что он проверяется по адресу https://im.krtech.ru/auth/3556666666666/xxxx.

Оказывается, что этот URL можно «дёргать» как угодно часто, поэтому пишем простенькую функцию, которая подбирает четырёхзначный код.

Через короткое время код находится.

В моём случае код оказался 5817. Но, судя по всему, сам код одноразовый, так как повторный вызовhttps://im.krtech.ru/auth/3556666666666/5817 выдаёт ошибку, а, значит, залогиниться по нему уже не получится.

Однако в ответ на запрос вернулся токен, который, может быть, остался годен. Чтобы проверить его, идём в JS-код, и ищем, откуда происходит запрос на адрес https://im.krtech.ru/auth/...

Строка быстро отыскивается.

Ставим брейкпоинт и снова нажимаем на кнопку авторизации. Прослеживаем, как код исполняется дальше и попадаем в место, в котором обрабатывается ответ от сервера. Здесь подменяем ответ с ошибкой на токен, который до этого получили перебором.

Запускаем код дальше и оказываемся авторизованными. Можно даже написать кому-нибудь.

Всё то же самое можно сделать с номером уже зарегистрированного пользователя и, таким образом, «угнать» аккаунт.

Автор угнал аккаунт редактора TJ в «Диалог М» в качестве эксперимента и с его согласия, а также с надеждой на то, что разработчики исправятся. Лучше так не делать. Неправомерный доступ к компьютерной информациипреследуется по закону.



Показаны все новости
Новости
23.03.2026 в 20:36
Крымчанин отделался условным сроком за смертельное ДТП
Под колёсами его автомобиля погиб мотоциклист.
23.03.2026 в 20:24
Транспортный обход Алушты планируют открыть к сентябрю
Подрядчик ведёт строительство дороги с опережением графика.
23.03.2026 в 20:00
Крымчанин отправится в колонию за реабилитацию нацизма
Он также осквернил символы воинской славы и глумился над памятью защитников Отечества.
23.03.2026 в 17:33
Почти полтысячи иностранцев-нарушителей выявили во время операции «Мигрант»
Правоохранители проверили более 1500 объектов, включая стройки и хостелы.
23.03.2026 в 17:06
Цены на куриные яйца взлетели в Крыму
С января их стоимость увеличилась почти в полтора раза.
23.03.2026 в 16:44
Для переправы электромобилей через Керченский пролив могут выделить паром
Проезжать через Крымский мост таким транспортным средствам и гибридным автомобилям запрещено.
23.03.2026 в 16:02
Сотрудницу частной клиники Севастополя оштрафовали за дачу крупной взятки
Медики пытались подкупить сотрудницу департамента здравоохранения города.
23.03.2026 в 14:58
Два человека погибли в авариях на востоке Крыма
Жертвами ДТП стали мотоциклист и пассажир легковушки.
23.03.2026 в 14:46
Житель Алупки задержан за оправдание терроризма
Комментарии в мессенджере могут стоить ему семи лет свободы.
22.03.2026 в 13:18
Рейтинг управляющих компаний в России хотят сделать публичным
Рынок ЖКХ ждет «санитарная очистка».
22.03.2026 в 10:37
Автограф Виктора Цоя предложили поменять на земельный участок в Крыму
Необычный лот появился на сайте бесплатных объявлений.
22.03.2026 в 09:38
В Крыму резко выросло число зафиксированных нарушений ПДД – 500 тысяч с начала года
Общая сума штрафов достигла 300 миллионов рублей.
22.03.2026 в 09:08
Жительница Севастополя незаконно пыталась провезти через границу перекрашенного сервала
Женщину задержали в Сочи работники таможенной службы.
21.03.2026 в 13:55
Сбивший джанкойскую пенсионерку водитель отделался условным сроком
Мужчина, управлявший микроавтобусом, сбежал с места ДТП.
21.03.2026 в 13:16
Останки советского морпеха нашли в Севастополе
Боец пролежал в стрелковой ячейке более 80 лет.
21.03.2026 в 11:53
Конфискованную машину севастопольца отправили в зону СВО
Мужчина повторно попался на пьяном вождении автомобиля.
21.03.2026 в 10:15
Почти полтора миллиона отдали мошенникам жительницы Севастополя за несуществующие авто
Аферисты предложили гражданкам иностранные машины с доставкой к дому.
21.03.2026 в 09:49
Симферополь вошел в десятку направлений с максимальным ростом бронирований
На первом месте оказался подмосковный Красногорск.
20.03.2026 в 22:42
В Госдуме выступили против запрета западных нейросетей
Под запретом могут оказаться популярные платформы ChatGPT, Claude и Gemini.
20.03.2026 в 20:54
В Алуште руководитель строительной фирмы осужден за хищение 2,5 млн рублей
Суд вынес решение об условном ограничении свободы.
Новости СМИ2