«Я протестировал государственный мессенджер из Крыма и с легкостью взломал аккаунт»

Автор в качестве эксперимента в несколько кликов взломал собственный мессенджер госкомпании «Крымтехнологии» — «Диалог-М», который разработчики позиционировали как безопасную и надежную замену Телеграм, заблокированному судом на прошлой неделе.
16.04.2018 в 08:44 Автор: Татьяна Никитина

15 апреля госкомпания «Крымтехнологии» начала открыто тестировать собственный мессенджер «Диалог М». Разработчики напрямую связали ранний запуск своего «быстрого и безопасного» сервиса с решением о блокировке Telegram. В Крыму назвали «Диалог М» возможной альтернативой «подобным приложениям иностранных компаний» и отметили: «В плане конференции он будет даже получше, чем Telegram».

Я протестировал браузерную версию «Диалог М» и убедился, что он не так безопасен, как заявляли авторы. Любой аккаунт можно украсть за 3-4 минуты.

Заходим в форму авторизации и вбиваем произвольный номер.

После этого форма предлагает ввести код, пришедший на указанный номер. Если попытаться отправить код, то видно, что он проверяется по адресу https://im.krtech.ru/auth/3556666666666/xxxx.

Оказывается, что этот URL можно «дёргать» как угодно часто, поэтому пишем простенькую функцию, которая подбирает четырёхзначный код.

Через короткое время код находится.

В моём случае код оказался 5817. Но, судя по всему, сам код одноразовый, так как повторный вызовhttps://im.krtech.ru/auth/3556666666666/5817 выдаёт ошибку, а, значит, залогиниться по нему уже не получится.

Однако в ответ на запрос вернулся токен, который, может быть, остался годен. Чтобы проверить его, идём в JS-код, и ищем, откуда происходит запрос на адрес https://im.krtech.ru/auth/...

Строка быстро отыскивается.

Ставим брейкпоинт и снова нажимаем на кнопку авторизации. Прослеживаем, как код исполняется дальше и попадаем в место, в котором обрабатывается ответ от сервера. Здесь подменяем ответ с ошибкой на токен, который до этого получили перебором.

Запускаем код дальше и оказываемся авторизованными. Можно даже написать кому-нибудь.

Всё то же самое можно сделать с номером уже зарегистрированного пользователя и, таким образом, «угнать» аккаунт.

Автор угнал аккаунт редактора TJ в «Диалог М» в качестве эксперимента и с его согласия, а также с надеждой на то, что разработчики исправятся. Лучше так не делать. Неправомерный доступ к компьютерной информациипреследуется по закону.



Показаны все новости
Новости
25.03.2026 в 21:06
Мост через Альму в Крыму откроют на пять месяцев раньше срока
Работы выходят на финишную прямую, полноценно объект запустят к началу лета.
25.03.2026 в 17:59
В Симферополе на парковке ТЦ маленький ребенок пострадал в цепочке ДТП
По факту массового ДТП с пострадавшим несовершеннолетним ведется проверка.
25.03.2026 в 16:37
В Севастополе после взрыва нашли останки пропавшего 20‑летнего жителя
Число жертв после взрыва в многоквартирном доме выросло до двух.
25.03.2026 в 16:25
Из России выдворен иностранец, осужденный в Турции за убийство
Сбежавшего от правосудия иностранного гражданина доставили из крымской колонии.
25.03.2026 в 15:25
Новости СВО: где читать и как фильтровать информационный поток
Где читать новости о СВО, как выбрать надёжные телеграм-каналы и платформы, организовать персональную систему мониторинга и избежать информационных ловушек.
25.03.2026 в 11:48
В Крыму обнаружили два новых вида европейских пауков
Ученые рассказали, опасны ли «невидимые» пауки для человека.
25.03.2026 в 11:31
Педофил из Ленинского района приговорен к 13 годам за многолетние преступления против девочки
Решение по делу вынес Ленинский районный суд.
25.03.2026 в 10:24
4,2 млрд предусмотрено на развитие культуры в Крыму в 2026 году
Сергей Аксенов поздравил работников культуры Крыма с профессиональным праздником и озвучил планируемый бюджет.
25.03.2026 в 10:01
14‑летнюю пострадавшую при взрыве в Севастополе готовят к операции
Юной пациентке предстоит сложная хирургическая операция — у нее диагностированы повреждения внутренних органов.
25.03.2026 в 08:24
Редкая чомга поселилась в Симферополе — птица стала символом 2026 года
Популяция пострадала после разлива нефти в Керченском проливе в декабре 2024 года.
24.03.2026 в 20:38
В Керчи перенесут на окраину асфальтобетонный завод
Предприятие, расположенное в центре города, вызывает беспокойство местных жителей.
24.03.2026 в 20:23
У полиции нет возможности штрафовать по камерам за отсутствие ОСАГО
Госавтоинспекторы продолжают выявлять нарушителей в ходе несения дежурства на дорогах.
24.03.2026 в 20:12
Когда металл не нужен: преимущества, которые дает ПВХ шпунт в гидротехнических работах
ПВХ шпунт в гидротехнических работах — альтернатива металлу. Разбираем преимущества, срок службы, монтаж и где его применение оправдано.
24.03.2026 в 19:59
Эпицентр взрыва, обрушившего дом в Севастополе, находился на балконе
Следственный комитет сообщил новые подробности трагедии, в результате погибла женщина и пропал её сын.
24.03.2026 в 16:51
Стройфирму в Красноперекопске подозревают в мошенничестве
Подрядчик получил оплату за не полностью выполненный контракт по сносу недостроя.
24.03.2026 в 15:52
Уровень заболеваемости туберкулёзом за 12 лет снизился в Крыму на 62%
Смертность от этого заболевания за тот же период сократилась на 75%.
24.03.2026 в 15:30
Браконьера задержали в охотничьих угодьях Белогорского района
Мужчина промышлял в лесу с незарегистрированным ружьём.
24.03.2026 в 14:03
Принят закон об уголовной ответственности за отрицание геноцида советского народа
Госдума одобрила документ во втором и третьем чтениях.
24.03.2026 в 12:30
Устроивший смертельное ДТП в Керчи водитель ездил без прав
Его автомобиль столкнулся с маршруткой — один человек погиб.
24.03.2026 в 08:15
Пенсионер из Санкт-Петербурга проведёт 10 лет в колонии за убийство севастопольца
Мужчина избил друга детства, пырнул его ножом и передавил горло скамейкой.
Новости СМИ2