Войти в систему

Home
    - Создать дневник
    - Написать в дневник
       - Подробный режим

LJ.Rossia.org
    - Новости сайта
    - Общие настройки
    - Sitemap
    - Оплата
    - ljr-fif

Редактировать...
    - Настройки
    - Список друзей
    - Дневник
    - Картинки
    - Пароль
    - Вид дневника

Сообщества

Настроить S2

Помощь
    - Забыли пароль?
    - FAQ
    - Тех. поддержка



Пишет alexakarpov ([info]alexakarpov)
@ 2025-09-24 21:37:00


Previous Entry  Add to memories!  Tell a Friend!  Next Entry
Музыка:Tom MacDonald - "Fake Woke"

телесрам
сломали мне Телеграм, которым я, впрочем, почти и не пользовался. в итоге удалился оттуда нафиг, слишком много красных флажков

1) после взлома, нашел сайт их тех. поддержки, где "оставил" сообщение о взломе. в кавычках, потому что не верю, что эта система что-то делает. запросила имя/фамилию, телефон, email, ну и описание. после отправки не пришло ни письма, ни звонка, вообще 0 обратной связи. даже сообщения с ссылкой на открытый инцидент/кейс не было. думаю, имя и телефон просто ушли в БД первого отдела
2) там в меню есть подменю "безопасность", в котором предложе список активных сессий - одна моя, и две взломщиков, из РФ и Лондона. Но попытка их закрыть выдала сообщение об ошибке - "вы не можете закрыть эту сессию, потому что она старше вашей". такая вот смешная "безопасность" - "кто раньше встал, того и тапки"
3) но предложение включить "многофакторную аутентификацию" взяло первый приз в чемпионате позора - оно не предложило ни подключить хардверный ключ, ни использовать один из нескольких всеи известных генераторов ключей - нет. "вы можете создать второй пароль". они вообще знают, что значит "многофакторное"?

надеюсь (а зачем?), что они не такие тупые, а просто троллят пользователей из страны веростного противника, но думаю, что это глупость, и они реально настолько тупы. ну или не тупы, но реально держат пользомателей за говно. совок же, бессмысленный и бессмертный



(Добавить комментарий)


(Анонимно)
2025-09-25 04:56 (ссылка)
>но предложение включить "многофакторную аутентификацию" взяло первый приз в чемпионате позора - оно не предложило ни подключить хардверный ключ, ни использовать один из нескольких всеи известных генераторов ключей - нет. "вы можете создать второй пароль". они вообще знают, что значит "многофакторное"?

Не второй пароль, а первый. По умолчанию телеграм входит по коду из смс(или по коду из другой сессии), установка пароля это двухфакторная аутентификация.
Понятно, что ты не хочешь разбираться в значениях терминов и вообще во всём этом, хочешь просто поругаться, выплеснуть эмоции. Но когда ты пишешь ерунду с умным видом - "слишком много красных флажков" - это все равно смешно

(Ответить) (Ветвь дискуссии)


(Анонимно)
2025-09-25 07:50 (ссылка)
ты дурачок?

(Ответить) (Уровень выше)


[info]alexakarpov
2025-09-25 14:07 (ссылка)
блджад
многофакторная в перевернутом мире, да

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2025-09-25 14:43 (ссылка)
у тебя по каждому пункту в посте такая хуйня - ты выдумал какие-то свои представления и считаешь нормальный мир перевернутый.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]alexakarpov
2025-09-25 14:57 (ссылка)
ты, однако, во много таки прав

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2025-09-25 15:05 (ссылка)
если интересно, давай вместе попробуем разобраться как на самом деле устроен телеграм и где твои представления совпадают, а где расходятся с реальностью

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]alexakarpov
2025-09-25 15:29 (ссылка)
а давай, да
я вот, например, реально не сообразил, что браузер был авторизован через код, некогда полученный по СМС

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2025-09-25 16:03 (ссылка)
1) техподдержка. это единственная претензия по делу - с техподдержкой у телеграма всё плохо. справедливости ради отмечу, что подобное наблюдается у всех массовых _бесплатных_ сервисов - гугл, фейсбук и т.д.

2) как ты хочешь чтобы было реализовано закрытие сессий? хакеры получили доступ и закрыли все твои старые сессии? этот механизм нужен на случай, когда попался на фишинг и можешь из старой сессии закрыть новые, чужие

3) с многофакторной авторизацией разобрались, вроде? да, у телеграма нет(вроде бы) поддержки этих генераторов ключей, но коды по смс/через другую сессию + пароль это тоже двухфакторная авторизация.

Что касается твоего взлома, тебе прислали фишинговую ссылку, и после открытия ты получил сообщение от телеграма что-то вроде

"Name, мы получили запрос на авторизацию Вашего аккаунта в Telegram на telegram.org.

Чтобы принять запрос, нажмите кнопку «Принять» ниже. " - для авторизации надо нажать на кнопку

Или присылают код, который надо ввести
"Код подтверждения: 66083. Никому не давайте код, даже если его требуют от имени Telegram!

Этот код используется для входа в Ваш аккаунт в Telegram. Он никогда не нужен для чего-либо еще. "

После этого мошенники получают сессию с доступом.

4) >думаю, имя и телефон просто ушли в БД первого отдела
>троллят пользователей из страны веростного противника

Кто сейчас контроллирует телеграм по твоему мнению?

Компания зарегистрирован в Объединенных Арабских Эмиратах, сам Дуров гражданин Франции, где год назад его арестовали, а позже запретили покидать страну. Именно французские власти сейчас контролируют телеграм.
https://en.wikipedia.org/wiki/Arrest_and_indictment_of_Pavel_Durov

Некоторые (например, я) считают, что это событие и стало отправной точкой создания российского госмессенджера "Макс" — поскольку юрлицо под него было зарегистрировано уже через 10 дней после ареста Дурова.

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2025-09-25 16:10 (ссылка)
>Дуров гражданин Франции, где год назад его арестовали, а позже запретили покидать страну. Именно французские власти сейчас контролируют телеграм.

дуров зицпредседатель, ну, тот, кто торгует ебалом и, если что, сидит

а контролируют и используют телегу другие люди

как профессор я так считаю

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2025-09-25 16:50 (ссылка)
мнение как дырка в жопе - у всех есть

аргументировать свое мнение можешь?

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2025-09-25 17:17 (ссылка)
что блядь аргументировать тебе нужно?

что дуров светит ебалом и сидит?

что он не может управлять, пока сидит и т п?

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2025-09-25 17:24 (ссылка)
не можешь аргументировать? жаль

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2025-09-25 17:29 (ссылка)
какое слово непонятное?

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2025-09-25 17:31 (ссылка)
какое слово непонятное?

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2025-09-25 17:32 (ссылка)
какое слово непонятное?

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2025-09-25 17:34 (ссылка)
какое слово непонятное?

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2025-09-25 18:35 (ссылка)
Слово "хуй"

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2025-09-25 22:45 (ссылка)
есть два дурова, один торгует ебалом, а другой математик сидит в российском вузе и торгует бекдором под названием телега
там нет отдельного элемента под бекдор, каждая строчка это портал к тарищу майору

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2025-09-26 01:28 (ссылка)
Зачем они тогда блочат звонки и Макс нахуя сделали?

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2025-09-26 07:46 (ссылка)
главная ошибка это искать рацио в действиях большевиков
карго культ не содержит рацио

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2025-09-26 13:19 (ссылка)
какое отношение этот набор слов имеет к обсуждаемому вопросу?

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2025-09-26 15:39 (ссылка)
ты дурачок?

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2025-09-26 17:13 (ссылка)
какое слово непонятное?

(Ответить) (Уровень выше)


[info]alexakarpov
2025-09-25 19:47 (ссылка)
> как ты хочешь чтобы было реализовано закрытие сессий? хакеры получили доступ и закрыли все твои старые сессии? этот механизм нужен на случай, когда попался на фишинг и можешь из старой сессии закрыть новые, чужие
===========================================

ты уже понял, что я, главным образом, ступил про подход к аутентификации. если не тупить, то всё делается понятнее. спасибо!

про то, как и когда именно я авторизовал их логин, трудно определить - но должен признать, что это вполне возможно, с моим-то диагнозом. точно не вводил кодов никуда, а вот нажать на линк мог, думаю

(Ответить) (Уровень выше)


(Анонимно)
2025-09-25 17:54 (ссылка)
Спасибо за общение по существу

(Ответить) (Уровень выше)


(Анонимно)
2025-09-25 05:50 (ссылка)
Как именно взломали, не ясно?

(Ответить) (Ветвь дискуссии)


(Анонимно)
2025-09-25 13:46 (ссылка)
судя по тому, что автор путает пароли и коды для входа, нажал небось где-нибудь на фишинговую ссылку

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]alexakarpov
2025-09-25 14:05 (ссылка)
да, mea culpa, так и взломали. один из контактов типа прислал ссылку, мол, "проголосуйте за нашу девочку". я, как лох, и проголосовал, но кто ж знал, что телесрам хранит _публично_ коды доступа? или это я тоже не разбираюсь в security, а телесрам разбирается? я там никаких данных не вводил, например.

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2025-09-25 14:44 (ссылка)
что значит "хранит публично коды доступа" ? объясни смысл этой фразы.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]alexakarpov
2025-09-25 15:24 (ссылка)
ну, браузер ведь авторизован - через СМС с кодом, видимо, полученным давно. в обмен на тот код телега сгенерила какой-то браузерский код/ключ, браузер теперь его хранит и предъявляет (как secret) для авторизации. не знаю, как именно в этом диалоге телега определяет, кто я (principal), и где именно хранит secret, используемый для аутентификации - но если какой-то левый вебсайт его считал, то, очевидно, ключ лежит в паблике
phishing по сути своей это наёбка, когда secret вводят вручную человеческие руки. я там ничего не вводил

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2025-09-25 17:23 (ссылка)
Не только браузер, а любое устройство, где запускается телеграм - клиент на телефоне, клиент на компьютере, браузер и т.д, это как раз и называется сессия. Левый вебсайт не может его считать(если у тебя смог, то это действительно серьезный баг, выложи подробности, будет скандал). Фишинг это наёбка, да, где ты своими руками даёшь доступ. В случае телеграма надо либо вводить код, либо нажать на кнопку с подтверждением. Т.е. ты открываешь ссылку, тебе в существующую сессию приходит сообщение от телеграма вроде такого:
Name, мы получили запрос на авторизацию Вашего аккаунта в Telegram на telegram.org.

Чтобы принять запрос, нажмите кнопку «Принять» ниже.

Браузер: Firefox 143 on Windows
IP: xxx.xxx.xxx.xxx (xxxx, Russia)

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]alexakarpov
2025-09-25 19:58 (ссылка)
да, вероятнее всего, нажал на ссылку.

(Ответить) (Уровень выше)


(Анонимно)
2025-09-25 07:57 (ссылка)
антифа любят тг
вообще маркер, если кто-то телеграмоеб или даже дуровоеб, значит дебич
гб и мусора обходили и обходят тг по дуге, они там звезды заоабатывают

(Ответить) (Ветвь дискуссии)


[info]alexakarpov
2025-09-25 14:41 (ссылка)
наверное, ты про Запад - в РФ весь народ победил и продолжает побеждать фашызм, антифу некуда приткнуть

(Ответить) (Уровень выше) (Ветвь дискуссии)


(Анонимно)
2025-09-25 22:39 (ссылка)
про них ранимых с фистингом небесных сфер

(Ответить) (Уровень выше)