«Я протестировал государственный мессенджер из Крыма и с легкостью взломал аккаунт»

Автор в качестве эксперимента в несколько кликов взломал собственный мессенджер госкомпании «Крымтехнологии» — «Диалог-М», который разработчики позиционировали как безопасную и надежную замену Телеграм, заблокированному судом на прошлой неделе.
16.04.2018 в 08:44 Автор: Татьяна Никитина

15 апреля госкомпания «Крымтехнологии» начала открыто тестировать собственный мессенджер «Диалог М». Разработчики напрямую связали ранний запуск своего «быстрого и безопасного» сервиса с решением о блокировке Telegram. В Крыму назвали «Диалог М» возможной альтернативой «подобным приложениям иностранных компаний» и отметили: «В плане конференции он будет даже получше, чем Telegram».

Я протестировал браузерную версию «Диалог М» и убедился, что он не так безопасен, как заявляли авторы. Любой аккаунт можно украсть за 3-4 минуты.

Заходим в форму авторизации и вбиваем произвольный номер.

После этого форма предлагает ввести код, пришедший на указанный номер. Если попытаться отправить код, то видно, что он проверяется по адресу https://im.krtech.ru/auth/3556666666666/xxxx.

Оказывается, что этот URL можно «дёргать» как угодно часто, поэтому пишем простенькую функцию, которая подбирает четырёхзначный код.

Через короткое время код находится.

В моём случае код оказался 5817. Но, судя по всему, сам код одноразовый, так как повторный вызовhttps://im.krtech.ru/auth/3556666666666/5817 выдаёт ошибку, а, значит, залогиниться по нему уже не получится.

Однако в ответ на запрос вернулся токен, который, может быть, остался годен. Чтобы проверить его, идём в JS-код, и ищем, откуда происходит запрос на адрес https://im.krtech.ru/auth/...

Строка быстро отыскивается.

Ставим брейкпоинт и снова нажимаем на кнопку авторизации. Прослеживаем, как код исполняется дальше и попадаем в место, в котором обрабатывается ответ от сервера. Здесь подменяем ответ с ошибкой на токен, который до этого получили перебором.

Запускаем код дальше и оказываемся авторизованными. Можно даже написать кому-нибудь.

Всё то же самое можно сделать с номером уже зарегистрированного пользователя и, таким образом, «угнать» аккаунт.

Автор угнал аккаунт редактора TJ в «Диалог М» в качестве эксперимента и с его согласия, а также с надеждой на то, что разработчики исправятся. Лучше так не делать. Неправомерный доступ к компьютерной информациипреследуется по закону.



Показаны все новости
Новости
20.02.2026 в 20:40
В правительстве пригрозили Telegram «максимальным сокращением присутствия» в РФ
Андрей Клишас: государство не стремится контролировать Telegram, но требует соблюдения законов.
20.02.2026 в 20:32
Житель Крыма получил срок за нападение на полицейского
Суд вынес приговор мужчине, напавшему на сотрудника ДПС в селе Войково.
21.02.2026 в 05:27
В Ленинском районе предприниматель обманул покупателей на 7 млн рублей
Дело о серийном мошенничестве рассматривал Ленинский районный суд.
20.02.2026 в 18:08
Крым берет курс на ровные дороги: в регионе начался масштабный ямочный ремонт
Республика вступает в активную фазу восстановления дорожного полотна.
20.02.2026 в 16:57
Полиция Евпатории выявляет нарушения ПДД по публикациям в соцсетях
Благодаря бдительности пользователей и оперативной работе полицейских удается оперативно реагировать на подобные инциденты.
20.02.2026 в 12:01
В симферопольском роддоме младенец умер из‑за внутрибольничной инфекции
Ребенок умер спустя два дня после родов.
20.02.2026 в 11:42
Ушел из жизни солист Shortparis Николай Комягин: музыканту было 35 лет
О смети артиста сообщила Ксения Собчак.
20.02.2026 в 11:19
Массовое отключение электричества в Евпатории: десятки улиц остались без света
Крупная авария привела к масштабному отключению электроэнергии в Евпатории — без электроснабжения оказалась значительная часть города.
19.02.2026 в 20:34
В Симферополе пресечена подпольная игорная сеть: участники получили условные сроки
Преступная схема действовала на протяжении полугода — с июля 2024‑го по январь 2025‑го года.
19.02.2026 в 20:22
18‑летний севастополец осужден за участие в дистанционном мошенничестве
Ленинский районный суд Севастополя вынес приговор 18‑летнему местному жителю, вовлеченному в схему дистанционного мошенничества.
19.02.2026 в 18:58
В «Новом Херсонесе» ищут способ спасти декоративных карпов от бакланов, которые повадились ловить рыбу в реке Героон
Помимо мелкой добычи, бакланов привлекают декоративные карпы кои.
19.02.2026 в 14:01
Жителя Ленинского района будут лечить принудительно за убийство матери и брата
Известно решение суда в отношении жителя Ленинского района, который расправился с матерью и братом.
19.02.2026 в 13:45
Десять лет за полкило марихуаны получил житель Красногвардейского района
За попытку сбыта крупной партии наркотиков суд отправил обвиняемого в колонию строгого режима.
19.02.2026 в 10:27
Царская рыба возвращается: белуга вновь осваивает Азовское море
Спустя десятилетия запрета на промысел и глубокого сокращения популяции легендарная белуга получает шанс восстановить свои позиции в экосистеме Азовского моря.
19.02.2026 в 09:39
Названа главная причина нарушений в организации школьного питания Крыма
Эксперт считает, что в нарушениях питания школьников чаще виноват человеческий фактор.
18.02.2026 в 19:17
В Симферопольском районе вандалы с битами громят машины в ночное время
Спокойствие жителей Симферопольского района нарушено дерзкими ночными нападениями.
18.02.2026 в 13:20
Парковочный хаос начался в Симферополе: жильцы многоквартирных домов самовольно захватывают паркоместа
Жители борются с самовольными ограничителями, которые устанавливают во дворах.
18.02.2026 в 12:01
Восемь детей пострадали в ДТП в Крыму с начала года
В Крыму стартовало оперативно-профилактическое мероприятие «Детское кресло», которое продлится до 19 февраля.
18.02.2026 в 11:46
В Азовском море не прекращаются поиски пропавших рыбаков
Операция продолжается шестой день.
18.02.2026 в 11:35
Российские моряки пожаловались на отсутствие зарплат
В компании задержки адресовали банку, который якобы не одобряет платежи.
Новости СМИ2