«Я протестировал государственный мессенджер из Крыма и с легкостью взломал аккаунт»

Автор в качестве эксперимента в несколько кликов взломал собственный мессенджер госкомпании «Крымтехнологии» — «Диалог-М», который разработчики позиционировали как безопасную и надежную замену Телеграм, заблокированному судом на прошлой неделе.
16.04.2018 в 08:44 Автор: Татьяна Никитина

15 апреля госкомпания «Крымтехнологии» начала открыто тестировать собственный мессенджер «Диалог М». Разработчики напрямую связали ранний запуск своего «быстрого и безопасного» сервиса с решением о блокировке Telegram. В Крыму назвали «Диалог М» возможной альтернативой «подобным приложениям иностранных компаний» и отметили: «В плане конференции он будет даже получше, чем Telegram».

Я протестировал браузерную версию «Диалог М» и убедился, что он не так безопасен, как заявляли авторы. Любой аккаунт можно украсть за 3-4 минуты.

Заходим в форму авторизации и вбиваем произвольный номер.

После этого форма предлагает ввести код, пришедший на указанный номер. Если попытаться отправить код, то видно, что он проверяется по адресу https://im.krtech.ru/auth/3556666666666/xxxx.

Оказывается, что этот URL можно «дёргать» как угодно часто, поэтому пишем простенькую функцию, которая подбирает четырёхзначный код.

Через короткое время код находится.

В моём случае код оказался 5817. Но, судя по всему, сам код одноразовый, так как повторный вызовhttps://im.krtech.ru/auth/3556666666666/5817 выдаёт ошибку, а, значит, залогиниться по нему уже не получится.

Однако в ответ на запрос вернулся токен, который, может быть, остался годен. Чтобы проверить его, идём в JS-код, и ищем, откуда происходит запрос на адрес https://im.krtech.ru/auth/...

Строка быстро отыскивается.

Ставим брейкпоинт и снова нажимаем на кнопку авторизации. Прослеживаем, как код исполняется дальше и попадаем в место, в котором обрабатывается ответ от сервера. Здесь подменяем ответ с ошибкой на токен, который до этого получили перебором.

Запускаем код дальше и оказываемся авторизованными. Можно даже написать кому-нибудь.

Всё то же самое можно сделать с номером уже зарегистрированного пользователя и, таким образом, «угнать» аккаунт.

Автор угнал аккаунт редактора TJ в «Диалог М» в качестве эксперимента и с его согласия, а также с надеждой на то, что разработчики исправятся. Лучше так не делать. Неправомерный доступ к компьютерной информациипреследуется по закону.



Показаны все новости
Новости
26.12.2025 в 19:43
Житель Белогорского района осужден на 8 лет за вымогательство и кражу чужого паспорта
Крымчанина обвинили в противоправных действиях, совершенных по предварительному сговору.
26.12.2025 в 19:25
В Крыму планируют усилить меры безопасности в новогоднюю ночь
В преддверии новогодних торжеств на полуострове значительно усилено дежурство экстренных служб.
26.12.2025 в 17:24
В Подмосковье прошли похороны погибших из-за взрыва инспекторов ДПС
Офицеров похоронили на Аллее Славы — месте, предназначенном для увековечения памяти защитников правопорядка.
26.12.2025 в 16:17
Мать семилетнего ребенка пожаловалась на непрекращающийся буллинг в школе
Очередной случай травли несовершеннолетнего со стороны сверстников произошел в Иркутской области.
26.12.2025 в 14:56
Жительницу Керчи осудили за мошенничество с маткапиталом
Завершился судебный процесс по делу о незаконном обналичивании средств материнского капитала.
26.12.2025 в 13:05
Россельхознадзор выявил нарушения на крымских ярмарках
Торговцам вынесли предписания.
26.12.2025 в 12:24
В Севастополе ликвидировали пожар на производстве на Портовой
Причины возгорания не называются.
26.12.2025 в 10:45
Пользователи пожаловались на недоступность Telegram
Массовые сбои в цифровых сервисах: Telegram и YouTube подвели пользователей.
26.12.2025 в 09:58
Cуд обязал Ларису Долину освободить жилплощадь в Хамовниках
На итоговое заседание звезда российской сцены не явилась.
25.12.2025 в 16:56
Водитель принудительно высадил школьника из автобуса в минус 40 из-за шоколадки
В Ханты-Мансийске рассматривают инцидент с несовершеннолетним пассажиром общественного транспорта.
25.12.2025 в 16:40
Крымчанин пойдет под суд за шпионские игры и сбор секретной информации
Мужчина вступил в переписку с представителем украинской СБ и выполнял данные ему поручения.
25.12.2025 в 16:30
В СПЧ прокомментировали скандал с унижением пожилого учителя московской школы
В России обсуждают механизмы противодействия оскорблениям учителей.
25.12.2025 в 16:17
Археологический памятник пострадал из-за частной стройки в Крыму
Суд вынес приговор по делу о наследии «Поселение Василядя балка».
25.12.2025 в 15:22
Керченская администрация выплатит компенсацию несовершеннолетней, пострадавшей от укуса бездомной собаки
В Керчи разрешился правовой конфликт, связанный с нападением безнадзорного животного на ребенка.
25.12.2025 в 15:16
Интернет могут замедлить в Петербурге в период новогодних празднований
В преддверии праздничных мероприятий в Санкт-Петербурге не исключено временное снижение скорости мобильного интернета.
25.12.2025 в 12:41
Прокуратура взяла на контроль расследование ДТП с пострадавшими детьми в Черноморском районе
Инцидент произошел накануне, 24 декабря, около 15:45 в селе Кировское.
25.12.2025 в 11:07
Мясные нарезки. Самое популярное блюдо на новогоднем столе назвали самым опасным
В процессе нарезки, упаковки или доставки в пищу могут попасть сальмонеллы, кишечная палочка или листерии.
24.12.2025 в 19:48
Пасынку рок-музыканта Стаса Намина продлили содержание под стражей
Арест продлен до 1 апреля.
24.12.2025 в 19:26
Прокуратура держит на контроле капремонт паркового комплекса в Белогорске
Работы ведутся в рамках национального проекта «Инфраструктура для жизни».
24.12.2025 в 19:00
Обвиняемую в педофилии молодую учительницу отпустили из СИЗО в Санкт-Петербурге
Педагога подозревают в совращении двух 12-летних школьников — у следствия имеется подтверждающая переписка.
Новости СМИ2