«Я протестировал государственный мессенджер из Крыма и с легкостью взломал аккаунт»

Автор в качестве эксперимента в несколько кликов взломал собственный мессенджер госкомпании «Крымтехнологии» — «Диалог-М», который разработчики позиционировали как безопасную и надежную замену Телеграм, заблокированному судом на прошлой неделе.
16.04.2018 в 08:44 Автор: Татьяна Никитина

15 апреля госкомпания «Крымтехнологии» начала открыто тестировать собственный мессенджер «Диалог М». Разработчики напрямую связали ранний запуск своего «быстрого и безопасного» сервиса с решением о блокировке Telegram. В Крыму назвали «Диалог М» возможной альтернативой «подобным приложениям иностранных компаний» и отметили: «В плане конференции он будет даже получше, чем Telegram».

Я протестировал браузерную версию «Диалог М» и убедился, что он не так безопасен, как заявляли авторы. Любой аккаунт можно украсть за 3-4 минуты.

Заходим в форму авторизации и вбиваем произвольный номер.

После этого форма предлагает ввести код, пришедший на указанный номер. Если попытаться отправить код, то видно, что он проверяется по адресу https://im.krtech.ru/auth/3556666666666/xxxx.

Оказывается, что этот URL можно «дёргать» как угодно часто, поэтому пишем простенькую функцию, которая подбирает четырёхзначный код.

Через короткое время код находится.

В моём случае код оказался 5817. Но, судя по всему, сам код одноразовый, так как повторный вызовhttps://im.krtech.ru/auth/3556666666666/5817 выдаёт ошибку, а, значит, залогиниться по нему уже не получится.

Однако в ответ на запрос вернулся токен, который, может быть, остался годен. Чтобы проверить его, идём в JS-код, и ищем, откуда происходит запрос на адрес https://im.krtech.ru/auth/...

Строка быстро отыскивается.

Ставим брейкпоинт и снова нажимаем на кнопку авторизации. Прослеживаем, как код исполняется дальше и попадаем в место, в котором обрабатывается ответ от сервера. Здесь подменяем ответ с ошибкой на токен, который до этого получили перебором.

Запускаем код дальше и оказываемся авторизованными. Можно даже написать кому-нибудь.

Всё то же самое можно сделать с номером уже зарегистрированного пользователя и, таким образом, «угнать» аккаунт.

Автор угнал аккаунт редактора TJ в «Диалог М» в качестве эксперимента и с его согласия, а также с надеждой на то, что разработчики исправятся. Лучше так не делать. Неправомерный доступ к компьютерной информациипреследуется по закону.



Показаны все новости
Новости
11.03.2026 в 21:49
В Евпатории ликвидировали незаконный торговый павильон
Горадминистрация борется с самостроями в курортной зоне.
11.03.2026 в 21:33
Ушел из жизни заслуженный артист России Валерий Бочкин
Актер играл роль в сериале «Улица разбитых фонарей».
11.03.2026 в 21:26
Генпрокуратура требует конфисковать имущество Александра Галицкого
Также ведомство требует запретить работу Almaz Capital Partners.
11.03.2026 в 21:16
Севастополец пойдет под суд за растрату средств с чужой банковской карты
Находка обернулась уголовным делом: житель Севастополя обвиняется в краже с банковского счета.
11.03.2026 в 18:25
Житель Сакского района осужден за порчу имущества в порыве бытовой ссоры на 1,4 года
Мужчина повредил имущество в чужой квартире.
11.03.2026 в 11:13
Мошенники организовали фейковый сбор средств для нуждающихся в ОАЭ россиян от лица главы Ялты
Аферисты собирают пожертвования от имени Янны Павленко.
11.03.2026 в 11:01
В Севастополе появится своя инфекционно‑диагностическая лаборатория
До конца 2026 года объект на Фиолентовском шоссе, 3/1 сдадут в эксплуатацию.
11.03.2026 в 10:07
Подвыпивший житель Сак пытался угнать чужую машину без аккумулятора и был задержан
Владелец машины оставил ключи зажигания в замке.
11.03.2026 в 08:51
Российским детям устраивают «игрушечные свадьбы» в ЗАГСах
Целесообразность такой воспитательной меры вызвала дискуссию.
10.03.2026 в 20:00
Пьяный крымский таксист перевозил клиентов
Водителя, от которого разило спиртным, выявили при обычной проверке документов.
10.03.2026 в 19:43
Севастополец отправится в колонию за призывы к ударам по Белгородской области
Мужчина высказывался за проведение террористических атак на торговые центры.
10.03.2026 в 16:42
Масштабный ямочный ремонт планируют завершить к апрелю в Крыму
Специалистам предстоит восстановить около 200 тысяч квадратных метров дорожного покрытия.
10.03.2026 в 14:34
Жительница Краснодарского края обворовала квартиру в Ялте
Незнакомую девушку пригласили в гости собственники жилья.
10.03.2026 в 14:18
Крымчанин ответит за нанесение знакомому смертельных побоев
Мужчина избивал собутыльника не только руками, но и табуретом.
10.03.2026 в 14:03
Новый для России вид бабочек идентифицировал крымский учёный
Установить, что бабочка — не случайный гость на российской земле, помог музейный экземпляр.
10.03.2026 в 12:46
ВСУ дважды за неделю атаковали крымские поезда
В одном из случаев погиб помощник машиниста, а машинист был ранен.
10.03.2026 в 11:53
Севастопольскому рецидивисту грозит новый срок за грабёж
Вызвавшись помочь приятелю в беседе с соседом, он быстро перешёл к привычному делу.
10.03.2026 в 10:42
Фура смяла легковушку на дороге в районе Керчи
Пострадали четверо человек, включая двоих детей.
9.03.2026 в 14:50
Законопроект о внесудебном взыскании долгов за ЖКУ рассмотрят в Госдуме
Вместо судей санкционировать изъятие средств у неплательщиков смогут нотариусы.
9.03.2026 в 13:51
Рост цен на некоторые продукты в Севастополе объяснили сезонными особенностями
В городе подорожали свинина, куриное мясо, огурцы и «борщевой набор».
Новости СМИ2