Мессенджеры (вотсап, вибер, телега etc)

Agent_44

Новичок
Регистрация
30/11/16
Сообщения
19
Репутация
0
Реакции
6
RUB
0
Добрый день!

Хочу поднять тему безопасности переписки в мессенджерах.
О мобилах, вычислению по IMEI, номеру и деталкам от операторов на данном форуме написано уже немало толкового материала и, в принципе, можно почерпнуть для себя достаточно полезной инфы.

А вот по безопасности общения в мессенджерах очень интересно было бы обсудить со знающими людьми.

Чтобы предмет разговора был более конкретным - сформулирую вопрос.

Допустим, сотрудники правохран.органов имеют цифры телефона на который зареган:
1. Viber
2. Whats app
3. Телеграм

Этот номер может быть, как действующим номером, то есть
Кейс 1. вставлен в тот телефон, с которого ведётся переписка в мессенджерах

или вообще не иметь никакого отношения к условному лицу, использующему мессенджер для переписки
Кейс 2. скажем номер был куплен на каком-либо сайте, где продают за доллар номера для активации чего угодно

Вот теперь сформулирую вопросы:
могут ли блюстители порядка получить доступ к перепискам?
как (примерно) будет выглядеть порядок получения доступа к таким данным?
Какие слабые места есть у каждого из мессенджеров?

Делитесь вашими мыслями, также очень хотел бы попросить воздержаться от комментариев в духе "читают всё, слышают всё, даже мысли".
 
лично я вижу такую комбинацию, например:

1. на рынке с рук и без чека покупается трубка за 1к руб.
к ней же покупается сим-карта

2. на приобретённый номер регистрируется аккаунт телеграм (вотсап, вибер), с использованием своего девайса

3. в настройках настраивается двухфакторная аутентификация, через личный пароль (без возможности восстановления по e-mail), пароль нужно просто запомнить

4. трубка за 1к и симка выбрасываются

по желанию, в пункте 1 может быть покупка номер на сервисе аренды номеров для активаций.
 
Если вы планируете сделку с его участием, мы настоятельно рекомендуем вам не совершать ее до окончания блокировки. Если пользователь уже обманул вас каким-либо образом, пожалуйста, пишите в арбитраж, чтобы мы могли решить проблему как можно скорее.
По мне так зарегестрируй WhatsApp на американский номер и пусть они мучаются
 
По мне так зарегестрируй WhatsApp на американский номер и пусть они мучаются
насколько я понимаю, дело тут не в номере воооообще.

принцип действия у всех этих мессенджеров одинаков - номер для них является простым идентификатором (по сути, логином юзера), т.к. мессенджер смотрит в телефонную книгу - ему так проще быстро найти собеседников для общения.

Gsm функций сим-карты мессенджер вообще никак не касается. Поэтому запрос к оператору сотовой связи тут не имеет смысла.
Все звонки и обмен сообщениями происходит через интернет.

Выходит так, что "слушать" или "читать" абонента можно, только если на то дала доступ компания предоставляющая сервис мессенджера.
Владелец телеграма - Павел Дуров, вотсапа - Цукерберг (фейсбук), у вайбер главный офис в Люксембурге (есть ещё в Беларуси и Израиле, как пишет вики).
Соответственно, "бог не выдаст - свинья не съест". Т.е. если эти компании не станут раскрывать по запросу оперативников данные переписок, IP адресов, с которых отправлялись сообщения - можно ли чувствовать себя спокойно?

Кстати, есть ещё способ взлома, при котором оперативники восстанавливают доступ к мессенджеру на новом устройстве через смс на номер (тут нужно помощь моб. оператора, чтобы перехватить код восстановления из смс-ки).

В кейсе с телегой, который я описывал парой сообщений выше это не проканает. Т.к. телега потребует от них пароль, который знаю только я.
Даже в том случае, если в телеге не настроена 2факторная аутентификация, будут видны только простые чаты и чаты в группах (секретные чаты хранятся только на одном устройстве, на сервере телеграма их нет).
Вообще, действительно наверное стоит регать на номер американского или любого бурж. оператора - в таком случае, что-то замутить с смс-ками будет гораздо сложней чем с отечественными билайнами и мтс-ами..
 
Интересен вариант...Через Wi-fi,без сим/ не активной сим и зарегистрированный Whatsapp на номер Штатов! В этом ключе пофантазировать если!
 
это не трудно сделать через сервисы СИП-телефонии.
Кто не в курсе, вотсап и вайбер можно не только через смс-ку, но и через звонок от робота регать.

Регаемся на сервисе SIP (например youmagic, там есть халявный период)
вырубаем американский номер
регаем на него мессенджер через звонок робота...


Но всё-таки тема следующая - какова безопасность переписок в мессенджерах. Есть ли на форуме реальные знатоки по данному вопросу?
 
Все зависит от того кто этим пользуется. Если надо, то найдут.
 
Все зависит от того кто этим пользуется. Если надо, то найдут.
С Уважением, но в первом сообщении этой темы, в последнем абзаце как раз просил воздержаться здесь от комментариев в духе "читают всё", "если надо - то найдут", т.к. это неконструктивный подход.

Интересует мнение реально людей, кто шарит - каким ИМЕННО способом оперативники могут получить удаленный доступ к переписке определенного субъекта в каком-либо из мессенджеров (с учётом того, что сам мессенджер шифрует сообщения).
Реально интересна последовательная цепочка, может быть кто-то сталкивался с подобной практикой.
 
С Уважением, но в первом сообщении этой темы, в последнем абзаце как раз просил воздержаться здесь от комментариев в духе "читают всё", "если надо - то найдут", т.к. это неконструктивный подход.

Интересует мнение реально людей, кто шарит - каким ИМЕННО способом оперативники могут получить удаленный доступ к переписке определенного субъекта в каком-либо из мессенджеров (с учётом того, что сам мессенджер шифрует сообщения).
Реально интересна последовательная цепочка, может быть кто-то сталкивался с подобной практикой.
Не кто ничего тебе об этом тут не скажет. Думал сам поймешь.
 
Если вы планируете сделку с его участием, мы настоятельно рекомендуем вам не совершать ее до окончания блокировки. Если пользователь уже обманул вас каким-либо образом, пожалуйста, пишите в арбитраж, чтобы мы могли решить проблему как можно скорее.
Чаще меняй апарат и ак в бирже или царе))
 
Если вы планируете сделку с его участием, мы настоятельно рекомендуем вам не совершать ее до окончания блокировки. Если пользователь уже обманул вас каким-либо образом, пожалуйста, пишите в арбитраж, чтобы мы могли решить проблему как можно скорее.
Чаще меняй апарат и ак в бирже или царе))
 
С Уважением, но в первом сообщении этой темы, в последнем абзаце как раз просил воздержаться здесь от комментариев в духе "читают всё", "если надо - то найдут", т.к. это неконструктивный подход.

Интересует мнение реально людей, кто шарит - каким ИМЕННО способом оперативники могут получить удаленный доступ к переписке определенного субъекта в каком-либо из мессенджеров (с учётом того, что сам мессенджер шифрует сообщения).
Реально интересна последовательная цепочка, может быть кто-то сталкивался с подобной практикой.
Архив дают текстовых сообщений, без вложений. Пару раз запрашивали для нужд клиента. В рамках УД Вайбер и Ватсапп точно все сливает. Делали как за 3 так и 6 месяцев. Ценник космос.
 
Добрый день!

Хочу поднять тему безопасности переписки в мессенджерах.
О мобилах, вычислению по IMEI, номеру и деталкам от операторов на данном форуме написано уже немало толкового материала и, в принципе, можно почерпнуть для себя достаточно полезной инфы.

А вот по безопасности общения в мессенджерах очень интересно было бы обсудить со знающими людьми.

Чтобы предмет разговора был более конкретным - сформулирую вопрос.

Допустим, сотрудники правохран.органов имеют цифры телефона на который зареган:
1. Viber
2. Whats app
3. Телеграм

Этот номер может быть, как действующим номером, то есть
Кейс 1. вставлен в тот телефон, с которого ведётся переписка в мессенджерах

или вообще не иметь никакого отношения к условному лицу, использующему мессенджер для переписки
Кейс 2. скажем номер был куплен на каком-либо сайте, где продают за доллар номера для активации чего угодно

Вот теперь сформулирую вопросы:
могут ли блюстители порядка получить доступ к перепискам?
как (примерно) будет выглядеть порядок получения доступа к таким данным?
Какие слабые места есть у каждого из мессенджеров?

Делитесь вашими мыслями, также очень хотел бы попросить воздержаться от комментариев в духе "читают всё, слышают всё, даже мысли".

Как специалист в данной теме, постараюсь ответить вам на ваши вопросы.
Собственно о получении самой переписки: на данный момент в таких мессенджерах как Telegram, WhatsApp, Viber вход - только по телефону.
Как же происходит взлом? Самый простой - перехват смс. Вы просто перехватываете смс с кодом для входа, но с тем же Telegram так может и не получиться, потому что в Telegram есть двухфакторная аутентификация, которая позволяет ставить еще и пароль на ваш аккаунт. Если данный пароль оставить без восстановления (т.е. без резервной почты), без знания пароля вы зайти на аккаунт не сможете. В WhatsApp (насколько знаю, может изменилось что-то), защиты от входа так таковой нет. Да и в принципе Telegram в этом плане самый защищенный и удобный. Вы можете максимально защититься как от прямого физического доступа к вашему клиенту (пароли, защита), так и несанкционированного (об этом подробнее ниже).

Получение данных в разных мессенджерах по-разному. У меня есть информация, что Viber точно сливает. С WhatsApp ситуация чуть другая, но слышал, что сливают тоже, но причины должны быть очень веские, да и цены очень большие. Тут скорее проще будет провести атаку на сам аккаунт WhatsApp, нежели проводить запрос переписок.

По поводу слабых мест. На счет Viber ничего не знаю, но всегда считал его какой-то помойкой, а не мессенджером. Обсуждать там что-то важное и вообще как-то серьезно им пользоваться - себя не уважать. Тем-более компания спокойно выдает переписки - о какой безопасности может быть речь? WhatsApp имеет сквозное шифрование end-to-end, работает оно так:

f065cc02133e2de9786dc16affe96200.jpg

"Система шифрования данных пользователей WhatsApp (шифрование открытым ключом). Для того, чтобы отправить сообщение пользователю В, пользователь А запрашивает у сервера мессенджера открытый ключ для пользователя В. Затем пользователь А использует этот открытый ключ для шифрования сообщения. После этого пользователь В использует личный ключ, доступный только на его устройстве, для расшифровки полученного сообщения"

Но тут стоит отметить, что у WhatsApp закрытый исходный код и посмотреть как в действительно работает шифрование и работает-ли оно вообще - мы не можем. Собственно по этой причине считать его безопасным достаточно наивно.

Вернемся к Telegram. Сам мессенджер позиционировался изначально как безопасный. Так оно и есть: "Для мессенджера был создан протокол MTProto, предполагающий использование нескольких протоколов шифрования. При авторизации и аутентификации используются алгоритмы RSA-2048, DH-2048 для шифрования, при передаче сообщений протокола в сеть они шифруются AES с ключом, известным клиенту и серверу. Также применяются криптографические хеш-алгоритмы SHA-1 MD5." . Но тут есть подводные камни, например то, что само по себе сквозное end-to-end шифрование используется только в секретных чатах.

Если сравнивать шифрование обоих мессенджеров, то тут такая ситуация. Оконечное шифрование, подразумевающее хранение ключей на самих устройствах, имеет один большой плюс: копий этих ключей больше нигде нет, и поэтому никто кроме участников переписки не может получить к ним доступ. В то же время это и существенный минус: ключ нельзя просто так перенести на другое устройство.

Ключ шифрования неразрывно связан со смартфоном, на который установлен мессенджер, иначе при его копировании вся система безопасности оказалась бы под угрозой. При логине в WhatsApp на смартфоне создаётся такой уникальный ключ, и мессенджер не может передать его на другое устройство (этим бы с радостью воспользовались злоумышленники), даже если пользователю хочется общаться с одного аккаунта на разных смартфонах.

В Telegram сообщения в обычных чатах шифруются с участием ключа на сервере мессенджера, поэтому ключ шифрования пользователя можно передавать на другие устройства (условно, его сообщения не прочитают, если только не взломают сервера Telegram). Это позволяет использовать Telegram на любом количестве устройств одновременно.

В WhatsApp с оконечным шифрованием такой возможности нет. При вводе номера телефона (в WhatsApp нет логинов) на втором смартфоне в тот же момент обрывается сессия первого смартфона, и продолжить общение нельзя. Такая же проблема с «секретными чатами» в Telegram: если человек начал зашифрованную беседу на одном устройстве, на втором он её не продолжит — придётся создавать новую.

В большинстве случаев возможность использовать мессенджер сразу на нескольких устройствах — это роскошь: у обычных людей максимум один смартфон. Другое дело, когда в чат нужно зайти с компьютера: у Telegram для этого есть специальные клиенты, а у WhatsApp — хитрая веб-версия, которая подключается через интернет к работающему на смартфоне приложению (оно тоже должно в этот момент иметь доступ к сети).

Подытожим: если хотите иметь защищенную связь - ваш выбор Telegram.
Для полной безопасности пользовании Telegram в РФ, вам нужно:
1. Иметь сим-карту другого государства (не СНГ) и зарегистрировать на него Telegram
2. Включить двухфакторную аутентификацию в настройках Telegram и поставить сложный пароль без восстановления через почту
3. Вести переписки только в секретных чатах
4. Не участвовать в групповых чатах, особенно супергруппах, где присутствуют боты статистики
5. Использовать VPN, прокси и стандартные средства безопасности в сети

Если у вас еще будут вопросы - задавайте.

P.S. Помимо Telegram на рынке много безопасных мессенджеров. Как пример Signal и Cryptocat. Не говорю я уже и о XMPP.
 
А вообще тут интересную историю узнал)
Когда-то трейдеры биржи Нью-Йорка обсуждали очень важные сделки в чате Counter-Strike)
Вот это и безопасно и креативно
 
Cm,
Видно что разбираетесь в данном направлении, а можно было бы Вас попросить написать некий обзор по мессенджерам , как пользоваться, какой самый безопасный, какие меры предпринимать для защиты от паралельной сессии , ну и еще какие фишки есть при использовании и защите акков
 
На майдане в 2103-2014 году для координации майданутых использовались программы по типу рации-Zello
Так же есть неплохая программа Raid Call ею пользуются все геймеры ( CS,WOT и т.п. ) при чем она очень удобная, и качество связи очень достойное.... не знаю как на счет шифрования и защиты акков.
 
Последнее редактирование:
Как специалист в данной теме, постараюсь ответить вам на ваши вопросы.
Собственно о получении самой переписки: на данный момент в таких мессенджерах как Telegram, WhatsApp, Viber вход - только по телефону.
Как же происходит взлом? Самый простой - перехват смс. Вы просто перехватываете смс с кодом для входа, но с тем же Telegram так может и не получиться, потому что в Telegram есть двухфакторная аутентификация, которая позволяет ставить еще и пароль на ваш аккаунт. Если данный пароль оставить без восстановления (т.е. без резервной почты), без знания пароля вы зайти на аккаунт не сможете. В WhatsApp (насколько знаю, может изменилось что-то), защиты от входа так таковой нет. Да и в принципе Telegram в этом плане самый защищенный и удобный. Вы можете максимально защититься как от прямого физического доступа к вашему клиенту (пароли, защита), так и несанкционированного (об этом подробнее ниже).

Получение данных в разных мессенджерах по-разному. У меня есть информация, что Viber точно сливает. С WhatsApp ситуация чуть другая, но слышал, что сливают тоже, но причины должны быть очень веские, да и цены очень большие. Тут скорее проще будет провести атаку на сам аккаунт WhatsApp, нежели проводить запрос переписок.

По поводу слабых мест. На счет Viber ничего не знаю, но всегда считал его какой-то помойкой, а не мессенджером. Обсуждать там что-то важное и вообще как-то серьезно им пользоваться - себя не уважать. Тем-более компания спокойно выдает переписки - о какой безопасности может быть речь? WhatsApp имеет сквозное шифрование end-to-end, работает оно так:

f065cc02133e2de9786dc16affe96200.jpg

"Система шифрования данных пользователей WhatsApp (шифрование открытым ключом). Для того, чтобы отправить сообщение пользователю В, пользователь А запрашивает у сервера мессенджера открытый ключ для пользователя В. Затем пользователь А использует этот открытый ключ для шифрования сообщения. После этого пользователь В использует личный ключ, доступный только на его устройстве, для расшифровки полученного сообщения"

Но тут стоит отметить, что у WhatsApp закрытый исходный код и посмотреть как в действительно работает шифрование и работает-ли оно вообще - мы не можем. Собственно по этой причине считать его безопасным достаточно наивно.

Вернемся к Telegram. Сам мессенджер позиционировался изначально как безопасный. Так оно и есть: "Для мессенджера был создан протокол MTProto, предполагающий использование нескольких протоколов шифрования. При авторизации и аутентификации используются алгоритмы RSA-2048, DH-2048 для шифрования, при передаче сообщений протокола в сеть они шифруются AES с ключом, известным клиенту и серверу. Также применяются криптографические хеш-алгоритмы SHA-1 MD5." . Но тут есть подводные камни, например то, что само по себе сквозное end-to-end шифрование используется только в секретных чатах.

Если сравнивать шифрование обоих мессенджеров, то тут такая ситуация. Оконечное шифрование, подразумевающее хранение ключей на самих устройствах, имеет один большой плюс: копий этих ключей больше нигде нет, и поэтому никто кроме участников переписки не может получить к ним доступ. В то же время это и существенный минус: ключ нельзя просто так перенести на другое устройство.

Ключ шифрования неразрывно связан со смартфоном, на который установлен мессенджер, иначе при его копировании вся система безопасности оказалась бы под угрозой. При логине в WhatsApp на смартфоне создаётся такой уникальный ключ, и мессенджер не может передать его на другое устройство (этим бы с радостью воспользовались злоумышленники), даже если пользователю хочется общаться с одного аккаунта на разных смартфонах.

В Telegram сообщения в обычных чатах шифруются с участием ключа на сервере мессенджера, поэтому ключ шифрования пользователя можно передавать на другие устройства (условно, его сообщения не прочитают, если только не взломают сервера Telegram). Это позволяет использовать Telegram на любом количестве устройств одновременно.

В WhatsApp с оконечным шифрованием такой возможности нет. При вводе номера телефона (в WhatsApp нет логинов) на втором смартфоне в тот же момент обрывается сессия первого смартфона, и продолжить общение нельзя. Такая же проблема с «секретными чатами» в Telegram: если человек начал зашифрованную беседу на одном устройстве, на втором он её не продолжит — придётся создавать новую.

В большинстве случаев возможность использовать мессенджер сразу на нескольких устройствах — это роскошь: у обычных людей максимум один смартфон. Другое дело, когда в чат нужно зайти с компьютера: у Telegram для этого есть специальные клиенты, а у WhatsApp — хитрая веб-версия, которая подключается через интернет к работающему на смартфоне приложению (оно тоже должно в этот момент иметь доступ к сети).

Подытожим: если хотите иметь защищенную связь - ваш выбор Telegram.
Для полной безопасности пользовании Telegram в РФ, вам нужно:
1. Иметь сим-карту другого государства (не СНГ) и зарегистрировать на него Telegram
2. Включить двухфакторную аутентификацию в настройках Telegram и поставить сложный пароль без восстановления через почту
3. Вести переписки только в секретных чатах
4. Не участвовать в групповых чатах, особенно супергруппах, где присутствуют боты статистики
5. Использовать VPN, прокси и стандартные средства безопасности в сети

Если у вас еще будут вопросы - задавайте.

P.S. Помимо Telegram на рынке много безопасных мессенджеров. Как пример Signal и Cryptocat. Не говорю я уже и о XMPP.


Спасибо за развернутый и подробный ответ, очень интересная инфа. Думаю много кому пригодится.
 
Если вы планируете сделку с его участием, мы настоятельно рекомендуем вам не совершать ее до окончания блокировки. Если пользователь уже обманул вас каким-либо образом, пожалуйста, пишите в арбитраж, чтобы мы могли решить проблему как можно скорее.
Лично моё мнение. Если очень будет нужно, то почитают, вычислят и найдут, что угодно и кого угодно. Зависит от того на сколько та или иная персона для них важна. Ведь совсем не секрет что до нас долетают лишь крохи от того, что они могут на самом деле. Рано или поздно затянут гайки во всех направлениях. Возможно я и не прав конечно, но думаю именно так как написал выше
 
Лично моё мнение. Если очень будет нужно, то почитают, вычислят и найдут, что угодно и кого угодно. Зависит от того на сколько та или иная персона для них важна. Ведь совсем не секрет что до нас долетают лишь крохи от того, что они могут на самом деле. Рано или поздно затянут гайки во всех направлениях. Возможно я и не прав конечно, но думаю именно так как написал выше
Я тоже так думал, но всё куда более становится понятно, когда понимаешь, как все работает)

Могу достаточно уверенно говорить про возможности наших служб, про АНБ не ручаюсь) У них как никак мощностей и сил больше будет
 
Сверху Снизу