«Я протестировал государственный мессенджер из Крыма и с легкостью взломал аккаунт»

Автор в качестве эксперимента в несколько кликов взломал собственный мессенджер госкомпании «Крымтехнологии» — «Диалог-М», который разработчики позиционировали как безопасную и надежную замену Телеграм, заблокированному судом на прошлой неделе.
16.04.2018 в 08:44 Автор: Татьяна Никитина

15 апреля госкомпания «Крымтехнологии» начала открыто тестировать собственный мессенджер «Диалог М». Разработчики напрямую связали ранний запуск своего «быстрого и безопасного» сервиса с решением о блокировке Telegram. В Крыму назвали «Диалог М» возможной альтернативой «подобным приложениям иностранных компаний» и отметили: «В плане конференции он будет даже получше, чем Telegram».

Я протестировал браузерную версию «Диалог М» и убедился, что он не так безопасен, как заявляли авторы. Любой аккаунт можно украсть за 3-4 минуты.

Заходим в форму авторизации и вбиваем произвольный номер.

После этого форма предлагает ввести код, пришедший на указанный номер. Если попытаться отправить код, то видно, что он проверяется по адресу https://im.krtech.ru/auth/3556666666666/xxxx.

Оказывается, что этот URL можно «дёргать» как угодно часто, поэтому пишем простенькую функцию, которая подбирает четырёхзначный код.

Через короткое время код находится.

В моём случае код оказался 5817. Но, судя по всему, сам код одноразовый, так как повторный вызовhttps://im.krtech.ru/auth/3556666666666/5817 выдаёт ошибку, а, значит, залогиниться по нему уже не получится.

Однако в ответ на запрос вернулся токен, который, может быть, остался годен. Чтобы проверить его, идём в JS-код, и ищем, откуда происходит запрос на адрес https://im.krtech.ru/auth/...

Строка быстро отыскивается.

Ставим брейкпоинт и снова нажимаем на кнопку авторизации. Прослеживаем, как код исполняется дальше и попадаем в место, в котором обрабатывается ответ от сервера. Здесь подменяем ответ с ошибкой на токен, который до этого получили перебором.

Запускаем код дальше и оказываемся авторизованными. Можно даже написать кому-нибудь.

Всё то же самое можно сделать с номером уже зарегистрированного пользователя и, таким образом, «угнать» аккаунт.

Автор угнал аккаунт редактора TJ в «Диалог М» в качестве эксперимента и с его согласия, а также с надеждой на то, что разработчики исправятся. Лучше так не делать. Неправомерный доступ к компьютерной информациипреследуется по закону.



Показаны все новости
Новости
27.11.2025 в 20:53
В Ялте спасли собаку с опухолью, которую хозяева бросили умирать у мусорных баков
Неравнодушные жители и ветеринары сделали все возможное для лечения собаки.
27.11.2025 в 17:39
Симферополь становится зеленее: в городе высадят более 300 деревьев до конца года
В столице Крыма активно продолжается программа по озеленению городских пространств.
27.11.2025 в 17:33
В Симферополе в ДТП погибла 13-летняя школьница
Иномарка насмерть сбила переходившую дорогу девочку.
27.11.2025 в 16:39
Трубкозуб Хиба отправляется в крымский «дом у моря»
Зверька поселят в Бахчисарайском парке миниатюр.
27.11.2025 в 16:22
В Симферополе пройдут масштабные антитеррористические учения
Время проведения: с 10:00 до 16:00, общая продолжительность — 6 часов.
27.11.2025 в 10:25
В Алуште расследуют массовую задержку зарплат строителям дорог
Следственные органы Крыма и Севастополя приступили к проверке по факту грубого нарушения трудовых прав работников дорожной отрасли.
27.11.2025 в 09:57
Девятиклассникам предоставят бесплатное обучение рабочим профессиям с 2026 года
Принят закон, открывающий дополнительные перспективы для выпускников девятых классов, не сумевших успешно сдать ГИА.
27.11.2025 в 09:29
Житель Севастополя передавал секретные данные украинской разведке и готовил теракт
Мужчина сотрудничал с украинскими службами и предоставлял данные о военных объектах на территории полуострова.
26.11.2025 в 20:02
Посольство РФ переведено в режим повышенной готовности из-за ситуации в Гвинее-Бисау
Российское дипломатическое представительство активизировало работу в условиях обострения внутриполитической обстановки в стране.
26.11.2025 в 19:49
В Ялте пойдет под суд мигрант, обвиняемый в серии насильственных преступлений
Иностранного гражданина обвиняют в систематическом вымогательстве и грабеже.
26.11.2025 в 19:39
«Таврия» снова в продаже: возобновление бронирования билетов на крымские рейсы
Ранее реализация проездных документов была временно приостановлена.
26.11.2025 в 16:44
Пятилетний мальчик обжегся до второй степени в бассейне в Севастополе
Уполномоченные органы расследуют инцидент с участием малолетнего ребенка, получившего термические травмы в спортивном учреждении.
26.11.2025 в 12:43
В Крыму и Севастополе пресечен оборот опасной еды в кафе и магазинах
Итоги масштабных проверок.
26.11.2025 в 12:32
Ревнивая жительница Кировского района заплатит штраф за исцарапанный BMW бойфренда
В Кировском районе завершился судебный процесс по делу о порче имущества.
26.11.2025 в 09:10
В Крыму призвали включить в план соглашения с Украиной возмещение убытков из-за блокады
С такой инициативой выступил Владимир Константинов.
26.11.2025 в 07:57
Мисхорский парк в Ялте: ремонт может завершиться раньше срока
Подрядчик рассчитывает сдать объект до наступления осени 2026 года.
25.11.2025 в 17:55
Ребёнок пострадал при тройном столкновении авто в Севастополе
Водитель Porsche не успела затормозить перед попутной «Ладой».
25.11.2025 в 17:20
В Феодосии квартирантка украла сбережения у пенсионерки-ветерана
Полицейские раскрыли кражу по горячим следам.
25.11.2025 в 16:43
Депутат Госдумы: Государство переборщило, защищая средства россиян от мошенников
Центробанк далее будет действовать аккуратнее, потому что есть опасность вымывания средств из банковской сферы.
25.11.2025 в 15:49
Девять школ и 10 детсадов планируют построить в Крыму за три года
Госсовет республики в первом чтении принял проект крымского бюджета.
Новости СМИ2