«Я протестировал государственный мессенджер из Крыма и с легкостью взломал аккаунт»

Автор в качестве эксперимента в несколько кликов взломал собственный мессенджер госкомпании «Крымтехнологии» — «Диалог-М», который разработчики позиционировали как безопасную и надежную замену Телеграм, заблокированному судом на прошлой неделе.
16.04.2018 в 08:44 Автор: Татьяна Никитина

15 апреля госкомпания «Крымтехнологии» начала открыто тестировать собственный мессенджер «Диалог М». Разработчики напрямую связали ранний запуск своего «быстрого и безопасного» сервиса с решением о блокировке Telegram. В Крыму назвали «Диалог М» возможной альтернативой «подобным приложениям иностранных компаний» и отметили: «В плане конференции он будет даже получше, чем Telegram».

Я протестировал браузерную версию «Диалог М» и убедился, что он не так безопасен, как заявляли авторы. Любой аккаунт можно украсть за 3-4 минуты.

Заходим в форму авторизации и вбиваем произвольный номер.

После этого форма предлагает ввести код, пришедший на указанный номер. Если попытаться отправить код, то видно, что он проверяется по адресу https://im.krtech.ru/auth/3556666666666/xxxx.

Оказывается, что этот URL можно «дёргать» как угодно часто, поэтому пишем простенькую функцию, которая подбирает четырёхзначный код.

Через короткое время код находится.

В моём случае код оказался 5817. Но, судя по всему, сам код одноразовый, так как повторный вызовhttps://im.krtech.ru/auth/3556666666666/5817 выдаёт ошибку, а, значит, залогиниться по нему уже не получится.

Однако в ответ на запрос вернулся токен, который, может быть, остался годен. Чтобы проверить его, идём в JS-код, и ищем, откуда происходит запрос на адрес https://im.krtech.ru/auth/...

Строка быстро отыскивается.

Ставим брейкпоинт и снова нажимаем на кнопку авторизации. Прослеживаем, как код исполняется дальше и попадаем в место, в котором обрабатывается ответ от сервера. Здесь подменяем ответ с ошибкой на токен, который до этого получили перебором.

Запускаем код дальше и оказываемся авторизованными. Можно даже написать кому-нибудь.

Всё то же самое можно сделать с номером уже зарегистрированного пользователя и, таким образом, «угнать» аккаунт.

Автор угнал аккаунт редактора TJ в «Диалог М» в качестве эксперимента и с его согласия, а также с надеждой на то, что разработчики исправятся. Лучше так не делать. Неправомерный доступ к компьютерной информациипреследуется по закону.



Показаны все новости
Новости
24.01.2026 в 23:05
Распространение готовых домашних заданий для школьников могут запретить
Минпросвещения требует ввести нормы, позволяющие блокировать соответствующие сайты.
24.01.2026 в 21:59
Пива стали производить меньше, а пить больше
Феномен выяснился в ходе обработки данных оператора системы маркировки «Честный знак».
24.01.2026 в 20:11
Директор сафари-парка: чрезмерно агрессивных бродячих собак надо усыплять
Содержать в специальных заведениях таких животных чрезмерно накладно для бюджета.
24.01.2026 в 18:58
Рейсовый автобус перевернулся на западе Крыма
Пассажиров было немного, но двое отправились в больницу.
24.01.2026 в 14:48
Два человека погибли в крымском селе из-за непотушенной сигареты
На борьбу с огнём у спасателей ушло менее двух часов, но частный дом успел сгореть полностью.
23.01.2026 в 18:45
Подросток из Череповца «заминировал» 26 учреждений в Крыму и других регионах
Ни одно из сообщений об угрозе не подтвердилось.
23.01.2026 в 18:36
Юрий Антонов рассказал о возвращении на сцену: «Все зависит от здоровья»
Народный артист России Юрий Антонов впервые прокомментировал распространившиеся в медиа слухи о завершении концертной карьеры.
23.01.2026 в 18:28
В Севастополе суд рассмотрит дело о схеме нелегальной миграции
Прокуратура города утвердила обвинительное заключение и направила материалы в Ленинский районный суд для рассмотрения по существу.
23.01.2026 в 17:47
Жителя Судака осудили на 2,5 года за то, что ударил полицейскую
Мужчина напал на представителя власти на остановке общественного транспорта.
23.01.2026 в 16:26
10 лет колонии дали крымчанину за убийство алуштинца
Обвиняемый в состоянии алкогольного опьянения выследил жертву на улице.
23.01.2026 в 11:19
В Севастополе разоблачили коррупционную схему с участием сотрудника Роспотребнадзора и медпредставителя
Сумма незаконного вознаграждения составила 100 тысяч рублей.
23.01.2026 в 11:13
ФСБ выявила и задержала двух диверсантов в Крыму
Мужчины 1995 года рождения действовали в интересах украинских спецслужб.
23.01.2026 в 09:00
Симферопольский подросток помог мошенникам выманить у пенсионерок 2 млн рублей
Жертвами мошеннической схемы стали четыре женщины.
22.01.2026 в 21:47
Виртуальный наркобизнес оборвался на старте: в Севастополе пресекли деятельность ОПГ
Севастополец вступил в ОПГ по рекомендации друга и с целью быстрого заработка.
22.01.2026 в 21:40
В Белогорске суд рассмотрит дело о гибели строителя из‑за нарушений техники безопасности
К ответственности привлекут сотрудника строительной фирмы, сообщили в прокуратуре.
22.01.2026 в 17:44
В Крыму раскрыта схема мошенничества на почве суррогатного материнства на сумму 5,4 млн рублей
Суррогатная мать размещала объявления, брала деньги, но услугу не оказывала.
22.01.2026 в 17:19
Феодосийца привлекли к ответственности за выпас лошадей возле магазина
Местного жителя оштрафовали.
22.01.2026 в 17:05
Крым направит дополнительные средства на развитие социальной сферы
Об этом заявил глава Крыма Сергей Аксенов.
22.01.2026 в 15:53
Школьницу задержали за призывы к нападениям на учебные заведения в Прокопьевске
Следствие проверяет связи подростка с потенциальными кураторами.
22.01.2026 в 15:32
На приморской трассе в аварии с автобусом погибли три человека
Автобус с людьми столкнулся с грузовым транспортом.
Новости СМИ2