• Добавить в закладки
  • Facebook
  • Twitter
  • Telegram
  • VK
  • Печать
  • Email
  • Скопировать ссылку
06.01.2021, 08:35
Василий Парфенов
8
26,8 тыс

В Telegram обнаружен способ определить местонахождение пользователя

❋ 4.0

Благодаря функции «Люди рядом» можно с точностью до нескольких десятков метров определить местоположение неосторожного пользователя Telegram. Это открывает широкий простор для действий злоумышленников. Единственный способ обезопасить себя — контролировать использование геолокации мессенджером.

В Telegram обнаружен способ определить местонахождение пользователя
Ахмед продемонстрировал, как можно определить местоположение нужного пользователя / ©Ahmed’s Notes / Автор: Наталья Федосеева

Сообщение о найденной уязвимости опубликовал в своем блоге энтузиаст Ахмед Хасан (Ahmed Hassan, имя может быть не настоящим). Несколько лет назад он уже сообщал об аналогичном недостатке команде разработчиков мессенджера Line. Они выплатили ему премию в размере тысячи долларов и стали добавлять к отображаемому расстоянию между пользователями случайные числа.

Механизм злоупотребления подобными функциями заключается в банальной триангуляции и выглядит следующим образом. Злоумышленник может посмотреть, какое расстояние до целевого пользователя показано в приложении. Затем изменить свое местоположение еще два раза, попутно отмечая изменения расстояния. Чтобы определить сравнительно точное место, где находится цель, нужно нанести на карту три круга с центром в своих координатах и радиусом равным найденному расстоянию. Нужный пользователь будет в точке пересечения окружностей.

Причем для изменения своего местоположения совсем необязательно гулять по городу с телефоном в руке. Существует множество сравнительно простых способов подмены данных геолокации. Необходимые приложения доступны, например, в Google Play. В качестве демонстрации описанной атаки Хасан выбрал произвольную точку мира и нашел реальное местонахождение случайного пользователя. По мнению Ахмеда, неосторожные пользователи могут стать жертвами мошенников, преследователей и киберпреступников. К тому же, среди «местных» чатов он нашел такие, по сравнению с которыми известный черный рынок теневого интернета Silkroad — «дилетантский проект».

Функцию «Люди рядом» (People Nearby) добавили в Telegram около полутора лет назад. Она позволяет общаться с пользователями, которые находятся в радиусе нескольких километров. Также в данном разделе можно создать или присоединиться к групповому чату, который привязан к определенной местности. Чтобы пользователя найти в этом разделе, он должен оставить включенной кнопку «Показывать меня здесь». При ее активации приложение предупредит, что данное действие может привлечь нежелательное внимание. Информация профиля, включая фотографии, будет видна окружающим, но телефонный номер останется скрыт.

В рамках подготовки этого материала, автор проверил функционал People Nearby. Выяснилось несколько дополнительных подробностей, на которые не указал Ахмед. Как только пользователь открывает меню «Люди рядом» его никнейм сразу появляется в списке и ему может написать кто угодно. Это происходит даже без активации пункта «Показывать меня здесь». Если раздел закрыть, имя из списка пропадает через несколько секунд. Кроме того, включить постоянное отображение невозможно, когда в настройках профиля доступ к фотографиям разрешен только людям из списка контактов. «Показывать меня здесь» можно отключить в любой момент, главное не забыть об этом.

Иными словами, на полноценную уязвимость в мессенджере описанный Хасаном метод не похож. Когда он сообщил о нем в техническую поддержку Telegram, энтузиасту так и ответили. Получается, пользователи должны сами следить за тем, какие функции в приложении они активируют. Однако даже в провинциальном российском городе с населением в 400 тысяч человек список «Люди рядом» состоит из более чем сотни имен. По ряду косвенных признаков можно судить (например, время последнего захода в приложение), что многие из этих пользователей воспользовались функцией однажды и забыли отключить.

Нашли опечатку? Выделите фрагмент и нажмите Ctrl + Enter.
mostly harmless Есть телега: https://t.me/tempest_exults
Подписывайтесь на нас в Telegram, Яндекс.Новостях и VK
14 мая, 09:34
Максим Абдулаев

Отходы виноделия служат полноценной заменой антибиотикам в птицеводстве. Всего полпроцента виноградного жмыха в рационе бройлеров с хроническим воспалением кишечника восстановили рост птиц, подавили патогенные бактерии и улучшили качество мяса. В отличие от традиционных стимуляторов роста, жмых не провоцирует появление супербактерий, предлагая индустрии дешевую и экологичную альтернативу.

14 мая, 16:06
Илья Гриднев

Российские антропологи изучили коренной моляр неандертальца из алтайской пещеры, в котором было крупное углубление, выглядящее искусственным. Анализ показал, что около 60 тысяч лет назад в зубе высверлили пораженные ткани заостренным камнем. Находка отодвинула первое известное применение инвазивных стоматологических процедур на 45 тысяч лет в прошлое.

14 мая, 15:13
ФизТех

Астрофизики из МФТИ, Института прикладной математики им. М. В. Келдыша РАН и США выяснили, что магнитосфера молодой звезды может полностью изменить направление ее дрейфа. Трехмерные магнитогидродинамические расчеты впервые учли весь комплекс взаимодействий между планетой, диском и звездным магнитным полем в единой самосогласованной симуляции.

8 мая, 17:12
СПбГУ

Нейробиологи СПбГУ продемонстрировали, что активация рецептора следовых аминов TAAR1 эффективно подавляет агрессивное поведение, вызванное полным отсутствием серотонина в мозге. В дальнейшем этот результат поможет в разработке лекарственных препаратов, направленных на коррекцию патологических форм агрессии, возникающих при посттравматическом стрессовом расстройстве (ПТСР) и шизофрении.

14 мая, 09:34
Максим Абдулаев

Отходы виноделия служат полноценной заменой антибиотикам в птицеводстве. Всего полпроцента виноградного жмыха в рационе бройлеров с хроническим воспалением кишечника восстановили рост птиц, подавили патогенные бактерии и улучшили качество мяса. В отличие от традиционных стимуляторов роста, жмых не провоцирует появление супербактерий, предлагая индустрии дешевую и экологичную альтернативу.

11 мая, 06:54
Лена

Крупные травоядные утконосые майазавры известны своим развитым социальным поведением. Они жили семьями и строили гнезда для своих детенышей. Даже название вида переводится с греческого языка как «ящер — хорошая мать». Исследование окаменелых зубов майазавров показало, что они выращивали детенышей совсем не так, как это считалось типичным для животных глубокой древности.

23 апреля, 18:34
Александр Березин

В последнее время пуски с российских северных космодромов осуществляют без предварительного уведомления, чего не было в прошлом. Вероятно, дело в недавно упомянутых главой «Роскосмоса» атаках на Плесецк во время пуска. Сегодняшний запуск обеспечил вывод на орбиту космических аппаратов военного назначения.

21 апреля, 20:03
Evgenia Vavilova

Химические связи в материале, из которого сделана электроника, разрываются не из-за накопительного износа от протекания тока через них, а из-за электронов с конкретной энергией.

20 апреля, 13:29
Илья Гриднев

Термоядерные электростанции не смогут конкурировать по цене с возобновляемыми источниками энергии из-за медленного удешевления технологии. По расчетам, расходы на каждую новую установку падали максимум на 8% — много раз ниже ранних ожиданий венчурных инвесторов. Это перечеркивает экономический смысл финансовых вливаний, и мир может никогда не увидеть дешевой термоядерной энергии.

[miniorange_social_login]

Комментарии

8 Комментариев
Anatolii Mr
10.01.2021
-
0
+
В ТГ добавили функцию «Люди рядом» 1,5 года назад, а я еще 12-13 лет назад размышлял почему-бы не сделать такое приложение, которое позволит общаться с пользователями, которые находятся в ближайшем радиусе. Тогда и в помине не было андроидов, были телефоны на java-мидлетах. Не было никаких гугл и яндекс карт! Начали зарождаться... не было еще даже мессенджера google-talk, была лишь аська, да квип. Также не мог понять, зачем нужны логины когда есть номера телефонов, которые можно использовать в их качестве. Разумеется, у меня было и есть куча идей, которые потом воплотились отчасти в разных соцсетях и приложениях. Это говорит о том и подтверждает, что владельца и разрабы этих компаний полные дебилы и недоумки! По выражение их лиц и манере жестикуляции это заметно))Ну, или спецом ведут такой курс в антиутопию... 
Это видимо делалось для цивилизованных стран, для поиска новых знакомств, для облегчения поиска друг друга на незнакомой местности, еще для чего-то, и только у нас все это как опасные для пользователей функции, которыми могут воспользоваться злоумышленники
Этот телеграм батарею ест так, как будто делает расчеты по алгоритму паулинет. Удалил его без сожаления. Вообще эти мессенджеры что-то делают чего хотят. Вацап тянет обновления от скрытых статусов, зачем?
    Скорее всего при перемотке ленты канала или чата, подгружается медиа, которые в свою очередь нагружают сеть и записываются в память. В настройках есть довольно обширные настройки автозагрузки медиа
    +
      ещё комментарии
      Anatolii Mr
      10.01.2021
      -
      0
      +
      при перемотке комментариев в ютьюбе с начала этого года, а также в вк, и даже в лентах дзена, страница виснет. Это связано с внедрением т.н. материального (резинового) дизайна, которые приспособлен больше к мобильным девайсам. К тому же, многие внедряемые фичи работают лишь на новых версиях браузеров. Многие сайты применяют его, поэтому вообще могут не открыться, и выдают глюки. Это позорище, когда сайт не может показать страницу. Похоже разрабы деградируют повсеместно и используют чужие фреймворки для того, чтобы сделать текстовую страничку даже, на котором нет медиаконтента. Впечатление такое, что медиа-контент на старых браузерах работает хуже, чем на старом бажном adobe флеш плеере! Думаю, вообще, в браузерах специально заложены ловушки будущих оптимизаций, чтобы новые функции и фичи, неизвестные, вызывали тормоза и баги. Ведь если бы они просто не работали, но они тормозят и виснут. Также давно известно, не секрет, что производители создают тормоза на уровне железа, чипов, блокируют их производительность или ограничивают, например, чтобы привязывать пользователей к конкретному якобы "оптимизированному" ПО или лицензионным программам. Об этом недавно, может год назад еще писали. А ОС на программном уровне давно тормоза создает и получается, что в новой "винде" какая-то программа работает медленней (не только из-за кривого кода), требуя новое железо (порой необоснованно), или наоборот, нужная "избранная" программа работает лучше.
    Anatolii Mr
    10.01.2021
    -
    0
    +
    молодца, что догадались! Я давно подозревал, что они делают что-то не то... Поедают ресурсы со страшной силой, особенно на старых гаджетах и андроидах. Телега пока там еще запускается, в отличие от вацапа, но всё равно.. Все они хотят права на всё! А тем временем, думаю (предполагаю), что они воруют личные фото и файлы! Может также используют ресурсы смартфонов, чтобы сажать батарею и сподвигать к покупке новых гаджетов, а может даже и подбирают некие пароли... да кто знает. Та же криптовалюта, делает не пойми что на видеокартах. Может они разгадывают архивы Сноудена, не знаю.
    Самый необходимый фич телеграмм это флибуста бот )) Собственно ради него и держу сей мегаполезный и суперпровинутый мессенджер.
Подтвердить?
Подтвердить?
Причина отклонения
Подтвердить?
Не получилось опубликовать!

Вы попытались написать запрещенную фразу или вас забанили за частые нарушения.

Понятно
Комментарий на проверке

Что-то в вашем комментарии показалось подозрительным, поэтому перед публикацией он пройдет модерацию.

Понятно
Жалоба отправлена

Мы обязательно проверим комментарий и
при необходимости примем меры.

Спасибо
Аккаунт заблокирован!

Из-за нарушений правил сайта на ваш аккаунт были наложены ограничения. Если это ошибка, напишите нам.

Понятно
Что-то пошло не так!

Наши фильтры обнаружили в ваших действиях признаки накрутки. Отдохните немного и вернитесь к нам позже.

Понятно
Лучшие материалы
Закрыть
Войти
Авторизуясь, вы даете согласие на обработку персональных данных и подтверждаете ознакомление с Политикой.
Ваша заявка получена

Мы скоро изучим заявку и свяжемся с Вами по указанной почте в случае положительного исхода. Спасибо за интерес к проекту.

Понятно