Размер шрифта
Новости Спорт
Выйти
Покушение на главу "Уралдронзавода"Проблемы с бензином в РоссииКризис с мигрантами в Сеуте
Технологии

Эксперт рассказал, как можно отдать свои данные, купив пончик через Telegram

ИБ-эксперт Бедеров: мини-приложения в Telegram дают возможность для взлома

Архитектурная особенность Telegram, связанная с мини-приложениями, создает опасную серую зону, которая технически не является «взломом», но по сути дает те же возможности для деанонимизации и компрометации пользователя, рассказал «Газете.Ru» председатель совета по противодействию технологическим правонарушениям КС НСБ России и основатель компании «Интернет-Розыск» (входит в ГК «Киберсистема») Игорь Бедеров.

Мини-приложения — это небольшие веб-сервисы, которые запускаются прямо внутри интерфейса крупных платформ или мессенджеров, типа Telegram. С помощью их можно, не выходя из мессенджера, заказать еду, купить образовательный курс, записаться на услугу.

«Когда вы просто нажимаете на ссылку и запускаете мини-приложение, внутри мессенджера открывается встроенный браузерный компонент — WebView. В этот самый момент сервер, с которым общается это мини-приложение, моментально фиксирует реальный IP-адрес, модель гаджета, разрешение экрана, версию операционной системы, язык и региональные настройки. Из этих разрозненных кусочков складывается уникальный идентификатор конкретного девайса. Параллельно с этим происходит еще более тревожная вещь — через интерфейс мини-приложение получает непосредственно данные вашего аккаунта в Telegram, включая уникальный числовой идентификатор, имя, никнейм, а в некоторых случаях и признаки наличия премиум-подписки», — объяснил эксперт.

Самая большая угроза заключается в том, что эти два потока данных — аппаратный отпечаток и учетная запись — объединяются на внешнем сервере. В итоге злоумышленник или недобросовестный владелец бота получает готовое досье, позволяющее точно привязать конкретного человека к конкретному телефону.

«Дальше открывается простор для эскалации атаки. Мини-приложение изначально может быть спроектировано не просто для сбора данных, а как платформа для доставки вредоносного кода. В относительно «легком» сценарии оно может заниматься расширенным логированием, выискивая ваши связанные аккаунты и социальные связи. Но по-настоящему жесткий сценарий — это использование мини-приложения как стартовой площадки для социальной инженерии или эксплуатации уязвимостей WebView, чтобы подтолкнуть пользователя к загрузке стиллера или, что еще хуже, трояна удаленного доступа», — рассказал Бедеров.

По его словам, попадание такого «ратника» на устройство фактически означает передачу злоумышленнику полного контроля над микрофоном, камерой, файловой системой и перепиской.

Ранее эксперты назвали облачные хранилища на базе Telegram опасным «черным ящиком».

 
Главное к утру 9 августа. Предложение перемирия от Турции и короткие рабочие недели в 2027 году
На сайте используются cookies. Продолжая использовать сайт, вы принимаете условия
Ok
1 Подписывайтесь на Газету.Ru в MAX Все ключевые события — в нашем канале. Подписывайтесь!