«Я протестировал государственный мессенджер из Крыма и с легкостью взломал аккаунт»

Автор в качестве эксперимента в несколько кликов взломал собственный мессенджер госкомпании «Крымтехнологии» — «Диалог-М», который разработчики позиционировали как безопасную и надежную замену Телеграм, заблокированному судом на прошлой неделе.
16.04.2018 в 08:44 Автор: Татьяна Никитина

15 апреля госкомпания «Крымтехнологии» начала открыто тестировать собственный мессенджер «Диалог М». Разработчики напрямую связали ранний запуск своего «быстрого и безопасного» сервиса с решением о блокировке Telegram. В Крыму назвали «Диалог М» возможной альтернативой «подобным приложениям иностранных компаний» и отметили: «В плане конференции он будет даже получше, чем Telegram».

Я протестировал браузерную версию «Диалог М» и убедился, что он не так безопасен, как заявляли авторы. Любой аккаунт можно украсть за 3-4 минуты.

Заходим в форму авторизации и вбиваем произвольный номер.

После этого форма предлагает ввести код, пришедший на указанный номер. Если попытаться отправить код, то видно, что он проверяется по адресу https://im.krtech.ru/auth/3556666666666/xxxx.

Оказывается, что этот URL можно «дёргать» как угодно часто, поэтому пишем простенькую функцию, которая подбирает четырёхзначный код.

Через короткое время код находится.

В моём случае код оказался 5817. Но, судя по всему, сам код одноразовый, так как повторный вызовhttps://im.krtech.ru/auth/3556666666666/5817 выдаёт ошибку, а, значит, залогиниться по нему уже не получится.

Однако в ответ на запрос вернулся токен, который, может быть, остался годен. Чтобы проверить его, идём в JS-код, и ищем, откуда происходит запрос на адрес https://im.krtech.ru/auth/...

Строка быстро отыскивается.

Ставим брейкпоинт и снова нажимаем на кнопку авторизации. Прослеживаем, как код исполняется дальше и попадаем в место, в котором обрабатывается ответ от сервера. Здесь подменяем ответ с ошибкой на токен, который до этого получили перебором.

Запускаем код дальше и оказываемся авторизованными. Можно даже написать кому-нибудь.

Всё то же самое можно сделать с номером уже зарегистрированного пользователя и, таким образом, «угнать» аккаунт.

Автор угнал аккаунт редактора TJ в «Диалог М» в качестве эксперимента и с его согласия, а также с надеждой на то, что разработчики исправятся. Лучше так не делать. Неправомерный доступ к компьютерной информациипреследуется по закону.



Показаны все новости
Новости
21.01.2026 в 17:03
Сотни приложений для iPhone оказались «дырявыми» и «сливали» данные пользователей
Угроза конфиденциальности пользователей iOS вскрылась благодаря совместному исследованию компаний CovertLabs и Firehound.
21.01.2026 в 16:58
Евпаториец проведет в колонии ровно год за езду в состоянии опьянения и взятку
Пьяный водитель пытался подкупить инспектора, но представитель власти незаконное вознаграждение не принял.
21.01.2026 в 13:40
В Севастополе бытовая ссора обернулась для возлюбленных поножовщиной
Женщина дважды нанесла удар ножом из-за спора о глажки белья.
21.01.2026 в 12:25
Россиянка угнала припаркованную в Москве снегоуборочную машину
Необычная кража произошла в Тимирязевском районе.
21.01.2026 в 09:11
В поселке ГРЭС заработало новое здание Симферопольской поликлиники №5
Масштабный проект, обошедшийся в 1,1 млрд рублей, призван кардинально улучшить качество медицинского обслуживания местных жителей.
20.01.2026 в 17:56
Новый корпус санатория Минфина построят в районе Фороса
Строители уже начали устройство свай в одном из самых живописных мест Крыма.
20.01.2026 в 14:43
Редкое солнечное гало наблюдали сегодня крымчане
Необычное сияние стало результатом сочетания ряда природных факторов.
20.01.2026 в 14:07
Двое детей попали в больницу после в ДТП в Ленинском районе Крыма
Машина вылетела на обочину, после чего перевернулась.
20.01.2026 в 13:46
Почти 40 миллионов рублей за неделю отдали мошенникам крымчане
Схемы обмана не изменились, но граждане продолжают верить «правоохранителям» и «сотрудникам банка».
20.01.2026 в 12:37
Одна из мощнейших геомагнитных бурь этого века зафиксирована на Земле
Ей предшествовал рекордный радиационный шторм, вызванный солнечной активностью.
19.01.2026 в 20:57
Крымчанин попался на предоставлении своих банковских карт мошенникам
Молодой человек стал фигурантом уголовного дела по статье о незаконном обороте средств платежа.
19.01.2026 в 20:39
Эксперт: многие пользовались семейной ипотекой, чтобы делать инвестиции
Программу скорректировали в интересах тех, кто действительно хочет улучшить свои жилищные условия.
19.01.2026 в 20:14
Севастопольские власти расторгнут договор с перевозчиком в Байдарской долине
Автобусные маршруты до проведения нового конкурса будет обслуживать ГУП «Севэлектроавтотранс».
19.01.2026 в 19:55
Более 20 тысяч человек приняли участие в крещенских купаниях в Крыму
Безопасность участников омовений в республике и Севастополе обеспечивали более 600 спасателей.
19.01.2026 в 17:16
Евпаториец из ревности пырнул знакомого ножом
Потерпевший получил тяжелые травмы, а нападавшему грозит до десяти лет колонии.
19.01.2026 в 15:29
Находившийся в федеральном розыске вор попался на краже в Ялте
Мужчина пытался пополнить свой гардероб украденными в магазине вещами.
19.01.2026 в 14:51
Крымчанин проведёт в колонии более трёх лет за мошенничество и поджог авто
Мужчина не вернул деньги, переданные ему для строительства забора рядом с особняком.
19.01.2026 в 13:12
Минприроды призвало крымчан не спасать от мороза лебедей
Птицы хорошо переносят низкие температуры, а попытки их «спасти» могут привести к тому, что лебеди поранят себя.
19.01.2026 в 12:22
На пожаре в Севастополе спасли 14 человек
Спасатели эвакуировали жильцов многоэтажки с помощью дыхательных устройств и автолестницы.
18.01.2026 в 12:52
Лариса Долина отдохнула в Абу‑Даби на 1,4 млн рублей
Певица провела двухнедельный отпуск в престижном отеле Rixos Premium Saadiyat Island в Абу‑Даби.
Новости СМИ2