«Я протестировал государственный мессенджер из Крыма и с легкостью взломал аккаунт»

Автор в качестве эксперимента в несколько кликов взломал собственный мессенджер госкомпании «Крымтехнологии» — «Диалог-М», который разработчики позиционировали как безопасную и надежную замену Телеграм, заблокированному судом на прошлой неделе.
16.04.2018 в 08:44 Автор: Татьяна Никитина

15 апреля госкомпания «Крымтехнологии» начала открыто тестировать собственный мессенджер «Диалог М». Разработчики напрямую связали ранний запуск своего «быстрого и безопасного» сервиса с решением о блокировке Telegram. В Крыму назвали «Диалог М» возможной альтернативой «подобным приложениям иностранных компаний» и отметили: «В плане конференции он будет даже получше, чем Telegram».

Я протестировал браузерную версию «Диалог М» и убедился, что он не так безопасен, как заявляли авторы. Любой аккаунт можно украсть за 3-4 минуты.

Заходим в форму авторизации и вбиваем произвольный номер.

После этого форма предлагает ввести код, пришедший на указанный номер. Если попытаться отправить код, то видно, что он проверяется по адресу https://im.krtech.ru/auth/3556666666666/xxxx.

Оказывается, что этот URL можно «дёргать» как угодно часто, поэтому пишем простенькую функцию, которая подбирает четырёхзначный код.

Через короткое время код находится.

В моём случае код оказался 5817. Но, судя по всему, сам код одноразовый, так как повторный вызовhttps://im.krtech.ru/auth/3556666666666/5817 выдаёт ошибку, а, значит, залогиниться по нему уже не получится.

Однако в ответ на запрос вернулся токен, который, может быть, остался годен. Чтобы проверить его, идём в JS-код, и ищем, откуда происходит запрос на адрес https://im.krtech.ru/auth/...

Строка быстро отыскивается.

Ставим брейкпоинт и снова нажимаем на кнопку авторизации. Прослеживаем, как код исполняется дальше и попадаем в место, в котором обрабатывается ответ от сервера. Здесь подменяем ответ с ошибкой на токен, который до этого получили перебором.

Запускаем код дальше и оказываемся авторизованными. Можно даже написать кому-нибудь.

Всё то же самое можно сделать с номером уже зарегистрированного пользователя и, таким образом, «угнать» аккаунт.

Автор угнал аккаунт редактора TJ в «Диалог М» в качестве эксперимента и с его согласия, а также с надеждой на то, что разработчики исправятся. Лучше так не делать. Неправомерный доступ к компьютерной информациипреследуется по закону.



Показаны все новости
Новости
28.03.2026 в 22:54
Призывников не отправят в зону СВО, напомнило Минобороны
Зато, парни освоят в ходе службы новую технику.
28.03.2026 в 21:52
Русское географическое общество задумало две сотни мероприятий в Крыму
Специалисты надеются, что часть школьников, охваченных вниманием, станут потом географами.
28.03.2026 в 21:12
Существующая логистика ограничивает въезд туристов в Крым
Эксперт рассказал, как можно исправить ситуацию.
28.03.2026 в 19:51
Младенец и двое взрослых пострадали в ДТП в Крыму
Встреча отечественной легковушки с поделием немецких инженеров прошла не в пользу «АвтоВАЗа».
28.03.2026 в 15:02
Западный ответ «Посейдону»
В Чёрном море, в том числе, под водой, идёт битва технологий.
27.03.2026 в 19:28
Житель Судака осужден за участие в мошеннической схеме на 1,9 млн рублей
45‑летний мужчина признан виновным в хищении крупной суммы у пожилой жительницы Крыма.
27.03.2026 в 19:21
Имена «Никита» и «Максим» оказались в топе паролей‑2025
Исследование охватило колоссальный объем данных — 6,6 млрд уникальных связок «логин‑пароль».
27.03.2026 в 16:49
Житель Красногвардейского района проведет пять лет в колонии за попытку сбыта наркотиков
Крымчанин пытался незаконно реализовать каннабис.
27.03.2026 в 15:19
Евпатория вернула землю у Фестивальной площади в муниципальную собственность
Объект посетил лично мэр города Александр Юрьев.
27.03.2026 в 11:55
Год в запасе: паспорт Румынии стал доступнее для репатриантов
Перенос сроков вступления в силу поправок к закону «О гражданстве» № 21/1991 стал ответом на объективную необходимость подготовки административной инфраструктуры.
27.03.2026 в 11:52
В Крыму пройдут массовые проверки водителей на трезвость
Цель мероприятий – сократить число аварий по вине нетрезвых водителей.
27.03.2026 в 11:26
Конный патруль на страже: казаки и лесничие объединились для защиты лесов Севастополя
Совместные рейды будут проводить до сентября четыре раза в месяц.
27.03.2026 в 10:51
В Крыму с 1 апреля вступит в силу запрет на охоту
Тех, для кого сезон охоты продолжится, ждут штрафы.
27.03.2026 в 09:43
В Джанкойском районе обновляют трассу между Победным и Славянским
Протяженность участка — 14,7 км.
27.03.2026 в 09:19
«Час прогулки и пинг‑понг дважды в неделю»: археолог Бутягин описал жизнь в польском СИЗО
Ученый рассказал, что находится в камере размером 6×3 метра вместе с двумя другими заключенными.
26.03.2026 в 19:38
В Крыму появится специализированный медкабинет для участников СВО
Об этом сообщил глава региона С. Аксенов.
26.03.2026 в 19:21
Кот пережил взрыв в пятиэтажке в Севастополе и нашелся под ванной
Помимо людей, из-за взрыва в многоквартирном жилом доме пострадали также домашние животные.
26.03.2026 в 18:36
51 аттракцион в Крыму прекратил работу по решению Гостехнадзора
Ведомство приостановило госрегистрацию поставщиков развлечений.
26.03.2026 в 16:49
В Крыму украинский язык как родной изучают в 33 школах — по выбору семей
Об этом сообщили в Министерстве образования, науки и молодежи РК.
26.03.2026 в 12:30
Дальневосточная креветка освоила Азовское море: вылов достиг исторического максимума
Вид не просто прижился, а стал одним из ключевых промысловых объектов региона.
Новости СМИ2