«Я протестировал государственный мессенджер из Крыма и с легкостью взломал аккаунт»

Автор в качестве эксперимента в несколько кликов взломал собственный мессенджер госкомпании «Крымтехнологии» — «Диалог-М», который разработчики позиционировали как безопасную и надежную замену Телеграм, заблокированному судом на прошлой неделе.
16.04.2018 в 08:44 Автор: Татьяна Никитина

15 апреля госкомпания «Крымтехнологии» начала открыто тестировать собственный мессенджер «Диалог М». Разработчики напрямую связали ранний запуск своего «быстрого и безопасного» сервиса с решением о блокировке Telegram. В Крыму назвали «Диалог М» возможной альтернативой «подобным приложениям иностранных компаний» и отметили: «В плане конференции он будет даже получше, чем Telegram».

Я протестировал браузерную версию «Диалог М» и убедился, что он не так безопасен, как заявляли авторы. Любой аккаунт можно украсть за 3-4 минуты.

Заходим в форму авторизации и вбиваем произвольный номер.

После этого форма предлагает ввести код, пришедший на указанный номер. Если попытаться отправить код, то видно, что он проверяется по адресу https://im.krtech.ru/auth/3556666666666/xxxx.

Оказывается, что этот URL можно «дёргать» как угодно часто, поэтому пишем простенькую функцию, которая подбирает четырёхзначный код.

Через короткое время код находится.

В моём случае код оказался 5817. Но, судя по всему, сам код одноразовый, так как повторный вызовhttps://im.krtech.ru/auth/3556666666666/5817 выдаёт ошибку, а, значит, залогиниться по нему уже не получится.

Однако в ответ на запрос вернулся токен, который, может быть, остался годен. Чтобы проверить его, идём в JS-код, и ищем, откуда происходит запрос на адрес https://im.krtech.ru/auth/...

Строка быстро отыскивается.

Ставим брейкпоинт и снова нажимаем на кнопку авторизации. Прослеживаем, как код исполняется дальше и попадаем в место, в котором обрабатывается ответ от сервера. Здесь подменяем ответ с ошибкой на токен, который до этого получили перебором.

Запускаем код дальше и оказываемся авторизованными. Можно даже написать кому-нибудь.

Всё то же самое можно сделать с номером уже зарегистрированного пользователя и, таким образом, «угнать» аккаунт.

Автор угнал аккаунт редактора TJ в «Диалог М» в качестве эксперимента и с его согласия, а также с надеждой на то, что разработчики исправятся. Лучше так не делать. Неправомерный доступ к компьютерной информациипреследуется по закону.



Показаны все новости
Новости
28.10.2025 в 18:08
Севастопольский посредник похитил более 20 автомобилей под предлогом их перепродажи
Владельцам был нанесён ущерб на сумму свыше 45,5 млн рублей.
28.10.2025 в 17:29
Количество заявок о наличии на участках культурных ценностей в Севастополе увеличилось почти наполовину
В текущем году число таких обращений уже превысило показатели за весь 2024-й.
28.10.2025 в 16:29
Дело 17-летнего симферопольского террориста ушло в суд
Подросток стрелял по автомобилям, сжёг один из них, и вывесил запись своих «подвигов» в мессенджере
28.10.2025 в 15:28
Резервистов можно будет привлекать к охране важных объектов
Госдума приняла в первом чтении соответствующий правительственный законопроект.
28.10.2025 в 15:03
Специалист Минздрава Крыма рассказала о главной проблеме БАДов
Пройдут годы, прежде чем можно будет обезопасить пациентов и медиков при назначении таких веществ
28.10.2025 в 13:53
Аттракцион в симферопольском ТРЦ «Меганом» оказался слишком опасным
Картодрому отказали в регистрации из-за многочисленных нарушений
28.10.2025 в 12:38
Набиуллина выступила против предоставления маркетплейсами скидок при оплате картами отдельных банков
Это нарушает принципы честной конкуренции, считает глава регулятора.
28.10.2025 в 12:14
Пенсионерка погибла в Херсонской области в результате обстрела со стороны противника
Почти шесть тысяч человек остались без света из-за повреждения линий электропередачи.
28.10.2025 в 11:05
Крымчанин по заданию украинских спецслужб готовил покушение на высокопоставленного полицейского
19-летний симферополец снял квартиру для наблюдения и уже собрал бомбу.
27.10.2025 в 17:53
Россияне не смогут брать больше одной ипотеки на семью
Супруги должны будут выступать при оформлении кредита созаёмщиками.
27.10.2025 в 16:44
Полсотни фазанов выпустили на волю под Симферополем
Всего в этом году планируется расселить в охотничьих угодьях 250 таких птиц
27.10.2025 в 16:10
Астрофизиков удивило поведение болида, пролетевшего недалеко от Москвы
Скорость, траектория и активная фрагментация тела оставляют много вопросов.
27.10.2025 в 15:33
Дорожающую водку предложили запасать впрок
Общие тенденции на алкогольном рынке вряд ли быстро изменятся из-за роста цен, но всплеск закупок водки в конце года может произойти, считает эксперт Олег Николаев.
27.10.2025 в 13:40
ФАС выявила сговор коммерсантов при поставке жизненно важных лекарств
Фирмы в ходе торгов препятствовали снижению цен на продукцию.
27.10.2025 в 12:40
Создателей подпольного игорного заведения будут судить в Севастополе
Полицейские наведались в казино в сопровождении бойцов СОБР «Сокол».
27.10.2025 в 12:10
Глава Мысовской администрации получил условный срок за хищения
Деньги, предназначенные на оплату уборки территории, он присваивал с помощью подставной фирмы.
27.10.2025 в 09:46
Житель Севастополя ударил ножом мужчину на улице
Словесная перепалка переросла в драку, а теперь выльется в уголовное дело.
26.10.2025 в 21:38
Жителей России призывают закупаться к новогоднему столу уже сегодня
Эксперты прогнозируют предновогодний рост цен во всех регионах страны.
26.10.2025 в 20:38
Над генсеком НАТО посмеялись после заявления Путина о «Буревестнике»
Особенностью ракеты «Буревестник» является ее способность длительное время находиться в воздухе перед нанесением удара по цели.
26.10.2025 в 10:00
По коэффициенту рождаемости в Крыму лидирует Севастополь
Крымский полуостров по суммарному коэффициенту рождаемости опередил другие российские регионы.
Новости СМИ2