Протестующие в Гонконге обнаружили, что Telegram показывает телефонный номер независимо от настроек / Восстание Зонтиков :: telegram :: Гонконг ( Hong Kong) :: политота (Приколы про политику и политиков)

Гонконг telegram Восстание Зонтиков ...политота 

Протестующие в Гонконге обнаружили, что Telegram показывает телефонный номер независимо от настроек конфиденциальности. Компания Telegram признала баг с утечкой конфиденциальных данных

ooooooooooc
4:08
^ ÖÄWigA
ôuibvyav
60189990
60189991
60189992
60189993
60189994
60189995
60189996
60189997
60189998
60189999
0^0	10:10't	►
o	<r	Contacts
	♦Ä	Invite Friends
	9	Add People Nearby
Sorted by last seen time
60181170
last seen recently
o
o
&
9
O
O
o
60181328

Схема эксплоита. Слева направо: 1) скрипт генерирует контакт-лист с 10 000 телефонных номеров по порядку, 2) добавляется в группу протестующих, 3) Telegram сообщает, какие пользователи из контакт-листа уже есть в группе, 4) скрипт генерирует новый контакт-лист и повторяет вышеописанные действия, пока не переберёт все номера

«Защищённый» мессенджер Telegram с шифрованием коммуникаций предположительно помогает сохранить анонимность пользователей — и поэтому широко используется участниками протестных акций в Гонконге. Но в последние дни среди них поднялась настоящая паника: по каналам распространяется сообщение, что у

Конфиденциальность номера
Кто видит мой номер телефона
О Все
Мои контакты (•) Никто
Пользователи, которые уже знают Ваш номер и сохранили его в телефонную книгу, будут видеть его и в Telegram.
Установка «Никто» по-прежнему позволит пользователям, которые сохранили свой номер телефона в

I о А
*
Апс1уРасН51 вчера в 19:30
Д
Н О
Мессенджеры нужно регистрировать на иностранную предоплаченную СИМ-карту, которая продаётся без регистрации. И никогда не вставлять эту СИМ в свой основной телефон. Тариф этой СИМ не важен, важно продление пополнением, максимальный срок действия между



Подробнее
ooooooooooc 4:08 ^ ÖÄWigA ôuibvyav 60189990 60189991 60189992 60189993 60189994 60189995 60189996 60189997 60189998 60189999 0^0 10:10't ► o <r Contacts ♦Ä Invite Friends 9 Add People Nearby Sorted by last seen time 60181170 last seen recently o o & 9 O O o 60181328 last seen recently 60181352 last seen recently 60181468 last seen recently 60181759 last seen recently 60181837 last seen recently 60182011 last seen recently 60182459 last seen recently 60182619 last seen recently «яйгвл*хгг.‘лт*#йявч</я kxwr.ii «W»ÚKT»oob«MWMB»ea*iRfí»4l Я>'Я пяпяямтет ■ ampw »wwixwnm WWtt*MTRÖ*№: 1Л|к./Л*^*тт*)Мак*м1у<М> Wit «Н HI »ÜXRWÄXI»RPMI|H|tl* оаофсп https://! 1тИ1ХК1г««?5ГЛ1Р Ма>М Mn<h**>)M toW estent 601811/0 Isst я**) '««Ith last и**) r««ith ftwrWUrAW« last юл iKMitV • VOnu last ми) roccflty Isst !««) i««i1h А4Г lltarb UM МИ) fKHilV
«Защищённый» мессенджер Telegram с шифрованием коммуникаций предположительно помогает сохранить анонимность пользователей — и поэтому широко используется участниками протестных акций в Гонконге. Но в последние дни среди них поднялась настоящая паника: по каналам распространяется сообщение, что у полиции есть способ определять телефонные номера пользователей Telegram. Компания Telegram признала баг с утечкой конфиденциальных данных. Она также пояснила, что это не баг, а фича. Схема предположительных действий полиции показана на скриншотах вверху: 1. Полиция генерирует контакт-лист с тысячами телефонных номеров по порядку. 2. Добавляется в группу протестующих. 3. Telegram сообщает, какие пользователи из контакт-листа уже есть в группе. Эту схему можно легко автоматизировать для перебора большого количества телефонных номеров. Активисты говорят, что таким способом можно узнать номера телефонов даже в том случае, если пользователь указал в настройках Telegram никому не показывать свой телефонный номер. Привязка к телефонному номеру — один из главных недостатков мессенджера, который пытается сохранить анонимность пользователей. У властей есть богатые инструменты для деанонимизации пользователей по их телефонным номерам, для отслеживания их перемещений, определения других телефонных номеров, которые всегда находятся рядом и так далее. Основную информацию правоохранительные органы могут сразу запросить у телекоммуникационной компании. После появления информации об эксплоите Telegram информацию проверили и подтвердили несколько специалистов по информационной безопасности. Chu Ka-cheong @edwincheese У Need help from @telegram. We and multiple teams have independently confirmed a serious vulnerability that causes phone numbers to be leaked to members in public groups, regardless of the privacy setting. Telegram is heavily used in #hkprotest, it put HKers in immediate threats Q? 172 12:08 PM-Aug 23, 2019 O Q 122 people are talking about this > «Конфиденциальность телефонных номеров [Telegram] обсуждалась с начала этого года, — говорит Чу Ка-Чонг (Chu Ka-cheong), директор Интернет-общества Гонконга и один из инженеров-программистов, которые независимо подтвердили эту ошибку. — Мы знали, что установка конфиденциальности номера в значение «Мои контакты» позволит людям из контакт-листа видеть ваш номер, поэтому активисты всегда просили людей установить настройку «Никто», ожидая, что это скроет номер телефона в публичной группе. До сегодняшнего дня мы не знали, что установка «Никто» по-прежнему позволит пользователям, которые сохранили свой номер телефона в адресной книге, сопоставить номер телефона с общедоступными членами группы. Это стало открытием для всех нас».
Конфиденциальность номера Кто видит мой номер телефона О Все Мои контакты (•) Никто Пользователи, которые уже знают Ваш номер и сохранили его в телефонную книгу, будут видеть его и в Telegram. Установка «Никто» по-прежнему позволит пользователям, которые сохранили свой номер телефона в адресной книге, сопоставить номер телефона с общедоступными членами группы После раскрытия этого бага пользователи начали активно покидать группы протестующих в Telegram. Активисты беспокоятся, что это затруднит координацию будущих демонстраций и действий. Чу сказал, что на данный момент нет обходного пути, чтобы избежать этой утечки данных. Протестующие советуют перейти на одноразовые Э1М-карты, зарегистрированные анонимно или на чужое имя вместо свои основных телефонных номеров. Но очевидно, что основная масса пользователей не сможет этого сделать. К сожалению, для многих пользователей уже слишком поздно. «Мы подозревали, что некоторые спонсируемые правительством злоумышленники использовали эту ошибку и использовали её для вычисления гонконгских протестующих, в некоторых случаях создавая непосредственную опасность для жизни протестующих», — говорит Чу о так называемых «титушках», то есть бандитах, которые приехали в Гонконг из материкового Китая и выполняет неформальные задания спецслужб, в том числе разбираясь с активистами. Чу Ка-Чонг говорит, что Telegram сейчас является основным каналом коммуникации, и отказаться от него очень сложно: «Переход на другое приложение, такое как Signal, не является для нас жизнеспособным вариантом, — сказал он. — Потому что способ общения протестующих сильно зависит от поддержки очень больших групп [...], у которых Telegram имеет действительно хорошую поддержку», — сказал Чу. «С другой стороны, группы Signal или Wire ограничены несколькими сотнями человек, a Signal в любом случае показывает всем ваш номер телефона. Некоторые из нас уже используют Signal и Wire в небольшой закрытой группе, но общественные обсуждения и объявления будут по-прежнему сильно полагаются на Telegram». Ответ Telegram Вчера издание ZDNet обратилось за комментариями к Telegram, и компания изучила проблему: «У нас есть защитные меры, чтобы предотвратить импорт слишком большого количества контактов — именно для предотвращения такого сценария», — сказал представитель Telegram [фактически подтверждая, что баг с утечкой конфиденциальных данных является фичей]. — Наши данные показывают, что бот на скриншотах был заблокирован для импорта контактов через две секунды — и ему удалось успешно импортировать 85 контактов (а не 10 000). После того, как вы получите запрет на импорт контактов, вы можете добавить максимум пять новых номеров в день. Остальные контакты, которые вы добавляете, будут выглядеть так, как будто они не используют Telegram, даже если используют». Однако специалисты говорят, что это ограничение можно обойти. Злоумышленник с богатыми ресурсами, вроде правительственной спецслужбы, может легко использовать несколько ботов, а не один — ив конечном итоге импортируют всю последовательность телефонных номеров, которую хочет охватить. Суть проблемы в том, что сами пользователи не ожидали такого подвоха от мессенджера. Они ожидали, что настройка «Никто» запретит просмотр их телефонных номеров, независимо от того, были они в списке контактов или нет. Но Telegram сказал, что эта конкретная настройка работает не так, и она никогда так не работала: «Нет никакой ошибки: также, как WhatsApp или Facebook Messenger, мессенджер Telegram основан на телефонных контактах. Это означает, что вы должны иметь возможность видеть свои контакты, которые также используют приложение, — говорится в сообщении компании. — Настройки номера телефона контролируют видимость номера телефона для пользователей, у которых НЕТ вашего номера (в отличие от WhatsApp, который показывает ваш номер телефона всем в любой группе)». Таким образом, Telegram подтверждает, что как только ваш номер телефона будет добавлен в любой список контактов, этот человек (злоумышленник) сможет ассоциировать его с «анонимным» ником пользователя, независимо от настроек. Telegram предупреждает пользователей, что настройка «Никто» на самом деле действует не так, как они думают. И это не ошибка, всё работает как положено. Получается, что разработчики Telegram (как и большинства остальных мессенджеров) умышленно пожертвовали анонимностью пользователей ради роста социального графа. Через адресные книги пользователям легче устанавливать контакты со своими знакомыми. Это помогает «вирусному» распространению мессенджера и росту аудитории. UPD. «Хочу напомнить, что Павел Дуров, ещё будучи главой ВКонтакте, в один хороший день принял решение запретить пользователям скрывать список своих друзей, дабы „повысить вовлечённость”, — пишет @AlxDr. — Когда поднялась буча, сначала Павел задвинул моралистскую речь вида „цельной и морально зрелой личности нет необходимости стесняться своих знакомств”, а потом всё же под давлением общественности разрешил скрывать десяток (или около того) друзей на выбор. Это всё, что нам нужно знать о нынешнем предводителе Telegram и его понятиях о приватности, анонимности и заботе о пользователях. Telegram ничто не мешает сделать опциональную авторизацию по логину, без привязки номера телефона. Либо хотя бы возможность отвязать номер позже, после начальной регистрации, чтобы он не фигурировал вообще нигде. Кроме „интересов бизнеса”, конечно же».
I о А * Апс1уРасН51 вчера в 19:30 Д Н О Мессенджеры нужно регистрировать на иностранную предоплаченную СИМ-карту, которая продаётся без регистрации. И никогда не вставлять эту СИМ в свой основной телефон. Тариф этой СИМ не важен, важно продление пополнением, максимальный срок действия между пополнениями для продления и минимальная сумма пополнения. Например для России подойдёт украинская предоплата, главное выбрать тариф без абонплаты. пе_койп вчера в 22:15 Д Я Н О \ +2 ^ Европрипейды тоже подойдут. * Ниап сегодня в 10:44 Д н О Спецслужбы имеют возможность отслеживать рядом находящиеся телефоны. Софт это все автоматизирует и телефоны привязываются к одному человеку. Даже прослушка может вестись всех телефонов в радиусе от целевого телефона.
Гонконг, Hong Kong,telegram,политота,Приколы про политику и политиков,Восстание Зонтиков
Еще на тему
Развернуть
Генерируют листы с тысячей контактов и добавляет в группу...
А если другой мент уже добавил? Или можно решить вопрос с жилплощадью отправив всех соседей по комнате в группы протестующих.
● Реддит продался:
Один из крупнейших зарубежных сайтов Reddit, нагнуло китайской цензурой. Вчера на сайте была создана тема с фото восстания 1989 года на площади Тяньаньмэнь, во время которых китайской армией было расстреляно и задавлено танками более 1000 мирных протестующих. Тема очень быстро вырвалась в топ, а в комментах эмигранты из Китая делились своими историями о тех событиях, о горах человеческого мяса, перемолотого траками танков и стрельбе в спину митингующим. Обсуждение длилось несколько часов прежде чем пост волшебным образом исчез. Казалось бы, куда подевалась свобода слова? Как оказалось, 300 миллионов долларов ценнее свободы - еще в фервале Reddit продал жопу китайской цензорной компании, той которая возвела великий китайский фаервол. И сейчас можно лицезреть результаты этой сделки: никакого восстания не было,никаких жертв и подавно.

● Телеграмм проебался.

Блять, да ебучий вы рот, я не хочу терять свой интернет! Мы знали про слив данных для рекламодателей, но теперь в открытую запрещать свободные обсуждения и облегчать поиск неугодных по политическим предпочтения власти имущим - апофеоз надругательства на свободой волеизъявления. Вся надежда на луковичку, активистам и всем им подобным.
This picture is quite hard to find, so I thought I'd post it again. Between hundreds and thousands of people were massacred. End Chinese tyranny.
R4: Title Guidelines
Pics & Gifs
Eврeй Eврeй 25.08.201916:04 ответить ссылка 3.1
Проебался ли телеграм? Не вижу я в нем той безопасности, каким он позиционируется. Привязка номера тому обоснование. Это новая фича и наверняка она должна была быть протестирована. Очень удобно присать на "программную ошибку", фактически они помогли завлечь и с деанонить кучу людей. Информации по ситуации в Гонконге все меньше в интернете и меньше. Их там тоже в фарш тихо перемолоть собираются и замять?
TikoIt TikoIt 25.08.201916:12 ответить ссылка 5.2
Они не признавали "баг" или "ошибку". Они сказали это фича и так и надо. Потому что телега позиционирует себя как конфеденциальный мессенжер, а не анонимный. Проблема тут не в Телеграмме, а в хомяках которые выбрали неподходящий инструмент под свои задачи.
У которого с конфеденциальностью все так же плохо, как и с анонимностью. Позиционировали бы они себя как просто обычный мессенджер с возможность включить шифрование — и притензий бы никаких небыло. А так они те еще пидоры, выехавшие чисто на маркетинге, а не дале там с "конфеденциальностью" все даже хуже чем у ватсапа
Лол, кто-то спиздил мой пост про восстание и переписал более цензурным языком. Это и есть слава?
Sunbeer Sunbeer 25.08.201917:31 ответить ссылка -1.7
Ой как неожиданно. Приложение которое требует номер телефона не может сохранить анониманость. Что дальше? Лицензионное соглашение при включении любого смартфона прочитают, в котором прямым текстом сказано что ты говно и пока ты не вставишь в него симку половина функций у тебя работать не будет.
Gidof Gidof 25.08.201916:12 ответить ссылка 4.2
Ало, как уже выше написали оно не позиционируется как анонимное.
ivdos ivdos 25.08.201916:50 ответить ссылка -0.6
Eврeй Eврeй 25.08.201916:17 ответить ссылка 0.0
Не знаю, к чему тут этот ролик, но главный злодей из третьего сезона "Фарго" всё равно чертовски хорош в своей омерзительности.
Суть в том, что если правительство или корпорации могут достать все о тебе, то нужно стремиться к накоплению богатств, дабы стать свободным и невидимым.
Eврeй Eврeй 25.08.201920:43 ответить ссылка -1.2
Привязка к номеру и анонимность
Как же ее тогда сделать?
Без каких либо привязок. Обычный аккаунт с логином и паролем. Максимум, для удобства, выпусть аутентификатор, как делают с игровыми аккаунтами. В таком случае единственная информация о пользователе - это его IP, который может быть закрыт тором или vpn.
Эм... Купить карточку чисто для телеги и подобных апликух, не? В чем проблема?
mudakisa mudakisa 25.08.201921:27 ответить ссылка -2.9
в том что её нужно купить и не у всех граждан есть такая возможность?
"Можно ли соблюсти полную анонимность мобильного телефона: инструкция"

https://www.ridus.ru/news/276736

Резюме - очень сложно. В статье описаны возможности идентификации личности спецслужбами
va11 va11 26.08.201903:38 ответить ссылка 1.0
Хорошая статья, спасибо.
В том что у трубы тоже есть свой айди и скомпроментированы будут все карточки, вставляемые в трубу
GAYAR GAYAR 26.08.201904:22 ответить ссылка -0.1
Вопрос легально купить анонимную симку...
А ещё говорят ФСБ от телеги какие-то там ключи шифрования требовала... Нахуй им ключи, если через эту "фичу" они к каждому "подозреваемому" могут с терморектальным-криптоанализатором на дом прийти и юзер сам им всё разблокирует и все пароли скажет?
да потому что российское ФСБ узко мыслит, если вообще мыслит. Может, найдётся там пара гениев, но большинство это быдло с промытыми мозгами или люди, продавшие совесть за зарплату
Может оно и узко мыслит, но у него есть деньги и они могут нанимать реально умных людей за копейки в общемировом плане. И проблема тут не столько в ФСБ, сколько в этих специалистах которые соглашаются работать в изначально сомнительных проектах.
Gidof Gidof 25.08.201917:50 ответить ссылка -2.1
На нужное количества бабла любого специалиста из любой области можно найти
playerro playerro 25.08.201919:35 ответить ссылка -0.1
Забавно, еще пол года назад на жое люто минусили тех кто говорил, что эта история с ключами всего лишь реклама телеграмма
OtherY OtherY 26.08.201923:26 ответить ссылка 0.0
Напомню, что раньше логин Телеграма ривязывался к номеру телефона через вашу аватарку. Но потом, казалось, телеграм исправил косяк и разрешил запрещать пользователям показывать аватарки налево и направо. Но, конечно, в современном интернете анонимность - миф. Следы всегда остаются. А тут целый номер телефона.
Ну, то что мессенджер с регистрацией по телефону не может быть анонимным было понятно изначально. Собственно мой, зареган на левую симку на имя Осламбека какого-то. ;o
rok32 rok32 25.08.201917:36 ответить ссылка 0.6
двойное identity (в телеграме по номеру и по логину) это всегда проблема, и если начать решать ее аккуратно, пользователи никогда не разберутся, как этим пользоваться («вас добавили по номеру, а вчера добавили еще и по логину, а сегодня по номеру удалили, так что теперь вы в группе только по логину» и т.д.)
никакой проблемы нет. у юзера есть ничего не значащий идентификатор. пофигу как ты его нашел, добавляется он по идентификатору.
этой схеме сто лет в обед
villy villy 25.08.201920:48 ответить ссылка 2.2
Дай себе труд подумать хотя бы минуту.
Если у тебя 2 identity, в один прекрасный момент кто-то может обратиться к тебе через оба и вычислить, что они -- одно и то же лицо. Защита только одна: ты должен уметь в случае чего поддерживать 2 аватара сразу, так чтобы казалось, что они разные. Учавствовать в чате под двумя аккаунтами одновременно в случае Телеграма.
Дуров верни Стену.
Берлинскую. Все свободы мы уже проебали.
как же вы заебали копипастить не указывая сурс
banderlog banderlog 25.08.201918:38 ответить ссылка -2.4
потом оказывается что сурс это статья с хабра
и ее автор alizar
banderlog banderlog 25.08.201918:39 ответить ссылка -1.2
а зачем вообще все эти мессенжеры делают авторизацию по номеру телефона? Они их потом сливают что ли на рынок? Почему и правла просто не делать аккаунты по логину и паролю?
shouchy shouchy 25.08.201920:37 ответить ссылка 0.7
проблема набора аудитории так решается
завёл ты себе новый мессенджер, а там никого нет, не с кем общаться, ты его и снёс
а так опа, контакты из телефонной книги нашлись по номеру телефона
villy villy 25.08.201921:04 ответить ссылка 1.6
Да потому что пользователям так удобней. Они предпочитают такие мессенджеры
Только зарегистрированные и активированные пользователи могут добавлять комментарии.
Похожие темы

Похожие посты
 w / ш *** - to Ыл Л^ -/' »—тТлКь V|l*)»Jk 4^! ' -. _ КЖ^нп\^ )y . ’ ж! 'VnB pPi* n3 jmä тгг,,>* *—■■/«.дь ^ н ^—jT»J ГГШ i» ^ûijflt У«^ ? 1 I Ni Pf^btoVS^I| "Я^Ж. Лс ■ ■ тт ^1 J '5^t!i*^2¡5|*^Wer‘ ■ ,5s г.яв ж- SS^r4 J в i I i 1 J]
подробнее»

Гонконг, Hong Kong протест политика,политические новости, шутки и мемы Восстание Зонтиков

 w / ш *** - to Ыл Л^ -/' »—тТлКь V|l*)»Jk 4^! ' -. _ КЖ^нп\^ )y . ’ ж! 'VnB pPi* n3 jmä тгг,,>* *—■■/«.дь ^ н ^—jT»J ГГШ i» ^ûijflt У«^ ? 1 I Ni Pf^btoVS^I| "Я^Ж. Лс ■ ■ тт ^1 J '5^t!i*^2¡5|*^Wer‘ ■ ,5s г.яв ж- SS^r4 J в i I i 1 J]
D i Police sh5 Ш Ifiiii •' ’ ■ ^-'У - <;>'*.•' • * *s v v'i'r-'«- «pS ЬШ~3£!ВЯ i ■ У/-.'.. ;¡ lv :■ • vwLTHANK YOU feg®«Й.ЛЯ'й.ялг nu «шшхт ; ахшшйь i ’ *****&* I tfflltfXÄlft» 1 Anything