Вчера Павел Дуров объявил о неуспешной попытке взлома Telegram-аккаунтов журналистов. Это далеко не первый случай, когда злоумышленники пытались получить доступ к закрытым перепискам.
Расскажем, как защитить свой профиль от взлома.
Как себя обезопасить
С помощью того же фишинга злоумышленник, например, может обманом заставить вас ввести данные от учетной записи, создав поддельный сайт Telegram. Чтобы не потерять доступ к своей учетке, нужно:
1. Включить двухфакторную аутентификацию.
Это позволит входить в аккаунт через подтверждение кода в SMS.
Как включить двухфакторную аутентификацию в телеграмм
Активировать функцию можно в меню Telegram -> Настройки -> Конфиденциальность -> Двухэтапная аутентификация. И следовать инструкциям на экране.
2. Защитить приложение паролем.
Чтобы никто не смог получить доступ к перепискам, кроме вас.
Включается в меню Telegram -> Настройки -> Конфиденциальность -> Код-пароль и Face ID (или Touch ID, если у вас более старое устройство). После установки кода вход в приложение будет осуществляться по паролю или отпечаткам пальцев/лицу.
3. Отследить, с какого устройства вошли в ваш Telegram.
Это можно сделать также через специальное меню: Telegram -> Настройки -> Конфиденциальность -> Активные сеансы.
Здесь можно удаленно отключить определенные сеансы свайпом влево по девайсу. Или завершить все сеансы, кроме текущего.
4. Настроить автоудаление данных.
Если вы по какой-то причине давно не заходите в Telegram, можно настроить автоматическое удаление всех данных в меню Telegram -> Настройки -> Конфиденциальность -> Если я не захожу.
Настраиваем 1, 3, 6 или 12 месяцев. Потом вся информация сотрется и никто не сможет получить доступ к вашим перепискам.
? Хочешь больше?
Подпишись на наш Telegram. … и не забывай читать наш Facebook и Twitter ? iPhones.ru Очень просто. –> 2. В этот момент жертва получает системное уведомление у себя в приложении (или приложениях) Telegram: 3. Атакующий нажимает «Didn’t get the code?» и Telegram отправляет код через SMS: 4. Тут атакующий вводит код из SMS и узнает, что в настройках аккаунта включена двухфакторная авторизация и что ему нужно ввести пароль (в данном случае «10» это подсказка для пароля, выбранная при включении двухфакторной): 5. Далее атакующий притворяется, будто он забыл пароль — «Forgot password?». Тут атакующему сообщают, что код восстановления отправлен на электронную почту (если жертва при включении двухфакторной авторизации указала адрес электронной почты).
Как создать себе безопасность Телеграмм?
Атакующий не видит адреса электронной почты — он видит лишь то, что после «собачки»: 6. В этот момент жертва получает код для сброса пароля на адрес электронный почты (если она указала адрес электронной почты при включении двухфакторной авторизации): 7. Атакующий нажимает «ok» и видит окошко, куда нужно ввести код для сброса пароля, который был отправлен на электронную почту. Тут атакующий говорит, что у него проблемы с доступом к своей почте — «Having trouble accessing your e-mail?».
Тогда Telegram предлагает «reset your account»: 8. Атакующий нажимает «ok» и видит два варианта — или ввести пароль, или нажать «RESET MY ACCOUNT». Telegram объясняет, что при «переустановке» аккаунта потеряется вся переписка и файлы из всех чатов: 9. Атакующий нажимает «RESET MY ACCOUNT» и видит предупреждение, что это действие невозможно будет отменить и что при этом все сообщения и чаты будут удалены: 10.
Атакующий нажимает «RESET» и Telegram просит указать имя для «переустановленного» аккаунта: 11. Собственно, все, атакующий успешно угнал аккаунт: он вошел под номером телефона жертвы и может писать от её имени сообщения: 12. Жертва при этом видит приложение таким, каким оно было сразу после установки.
Приветственный экран рассказывает о Telegram и предлагает зарегистрироваться или войти в уже существующий аккаунт: 13. Когда атакующий пишет от имени жертвы кому-нибудь из контактов жертвы, этот контакт видит, что жертва только что присоединилась к Telegram (что подозрительно), а также новое сообщение (или сообщения) в новом чате от жертвы.
Через 12–16 часов контакт также увидит, что в старых чатах вместо имени жертвы указано «Deleted Account»: Если жертва имеет возможность получать SMS на этот номер телефона, она может войти в приложение Telegram на своём устройстве. Если атакующий на угнанном аккаунте не включил двухфакторную авторизацию, жертва может войти и в меню Settings => Privacy and Security => Active Sessions прекратить все остальные сессии (то есть сессии атакующего): Если же атакующий на угнанном аккаунте включил двухфакторную авторизацию — жертва, в свою очередь, таким же образом может «угнать обратно» свой аккаунт.
Получается, что единственная польза от двухфакторной авторизации в Telegram — чтобы атакующий не получил переписку из обычных не секретных чатов (если угнать аккаунт без включенной двухфакторной, то атакующий получит всю историю переписок из несекретных чатов, из секретных чатов он и так и так ничего не получит). То есть Telegram с включённой двухфакторной авторизацией даёт приблизительно то же самое, что Signal и WhatsApp обеспечивают и так, без никакой двухфакторной авторизации. Иными словами, двухфакторная авторизация в Telegram не совсем настоящая, Telegram все равно позволяет войти используя один лишь фактор — код из SMS. Ситуация несколько анекдотичная: вот вам, юзеры, двухфакторная авторизация. Первый фактор — код из SMS (что у меня есть), второй фактор — пароль (что я знаю). Звучит супер, но когда юзер говорит — а я вот забыл пароль, Telegram говорит — ну ничего, бывает, заходи без пароля и пользуйся на здоровье Это удалось выяснить экспериментальным путём в рамках немножко более масштабного исследования о Telegram, WhatsApp и Signal — “Как «защищённые» мессенджеры защищены от кражи SMS”
Каким «защищённым» мессенджером вы пользуетесь больше всего?
Проголосовали 1164 пользователя. Воздержались 318 пользователей.Telegram отличается от других мессенджеров высоким уровнем конфиденциальности. Мы можем спокойно вести переписку в приложении, не переживая, что кто нибудь перехватит информацию или взломает ваш аккаунт.Но все же если в вашем телеграмме есть важные данные или секретные сообщения, то для большей защищенности, можно установить дополнительную защиту аккаунта. Дополнительный ключ в телеграм обеспечит вам полную защиту учетной записи. Так как, после установки двухэтапной аутентификации, телеграмм будет запрашивать пароль при попытке входа в аккаунт с другого устройства.Чтобы установить защитный шифр следуйте следующим указаниям:
- зайдите в настройки Telegram;
- войдите в раздел конфиденциальности;
- выберите пункт “двухэтапная аутентификация”;
- нажимите “Установить пароль”;
- далее введите придуманный вами пароль;
- повторите ввод;
- напишите подсказку к нему (но это не обязательно, можно пропустить этот пункт);
- введите адрес электронной почты.
Миссия завершена! Изменить и выключить дополнительную защиту вы можете здесь же.Теперь, если кто нибудь или вы сами захотите войти в учетную запись с другого устройства, то нужно будет ввести ключ, установленный вами.Мы попробовали зайти в веб телеграмм. Он запрашивает тот пароль, который мы присвоили аккаунту, только вписав его, мы сможем войти в онлайн телеграм.В веб версии телеграм тоже есть функция двухэтапной защиты профиля под названием “Дополнительный пароль“.
ПЕРЕЙТИ В WEB TELEGRAM НА РУССКОМ ЯЗЫКЕ
Комментарии (12)ТЕЛЕГРАММ СТАТЬИ:Дополнительный пароль в телеграм вебКак восстановить парольКак сбросить или поменять парольЗащита паролем в телеграммеСлив паролей почты в онлайн телеграммеЛучшие фишки телеграммаАктивные сеансы в телеграмм онлайнКак поменять фон в телеграммКонфиденциальность в телеграмм онлайн
Двухэтапный вход в мессенджер выполняется следующим образом:
- Зайдя в приложение, клиент указывает свой мобильный номер.
- На указанный телефон приходит СМС с кодом подтверждения, который необходимо ввести в соответствующее поле.
- Если код верный, открывается поле с вводом пароля (клиент сам выбирает комбинацию символов на этапе регистрации).
- Указав правильную комбинацию, пользователь получает доступ к своему аккаунту.
Помогает ли двухэтапная авторизация Телеграмм от взлома аккаунта
На первый взгляд, данное нововведение является очень полезным для безопасного хранения информации на серверах мессенджера. Однако, как показала практика, даже с двумя факторами аутентификации возможность «угнать» аккаунт осталась. Как это происходит:
- Злоумышленник вводит телефон жертвы и отправляет запрос на авторизацию.
- Жертве приходит код подтверждения, который каким-то образом становится известен злоумышленнику.
- Атакующий вводит полученные цифры и попадает на страницу ввода пароля.
- Сославшись на забывчивость, злоумышленник нажимает соответствующую ссылку «Forgot Password?», на что получает уведомление об отправке кода восстановления на e-mail, указанный при регистрации.
- Поскольку атакующий не имеет возможность зайти на электронную почту жертвы, он нажимает ссылку «Having trouble accessing your e-mail?», указывая, что у него возникли проблемы со «своим» почтовым ящиком.
- Система предлагает сделать полный сброс профиля, удалив всю переписку. Атакующий соглашается и получает доступ к аккаунту жертвы с возможностью писать сообщения от ее имени (номера телефона).
По состоянию на конец августа 2016 года атака на аккаунт все так же возможна: атакующий, получив СМС-код клиента, может обнулить профиль и для этой операции ему не требуется пароль входа. Иными словами, двухфакторная аутентификация не работает, или работает не так надежно, как бы хотелось пользователям Telegram.
Как сделать двухфакторную авторизацию в «Telegram»
Введение подобной меры предназначено для более лучшей защиты конфиденциальных данных пользователей и аккаунта соответственно. Появилось, благодаря недовольству многих активных владельцев аккаунтов однофакторной степенью защиты с помощью кода, присылаемого по СМС.
В чем заключается и как происходит двушаговая авторизация пользователя в «Телеграмм»?
Принцип довольно прост. Вами задается дополнительный пароль, хранящийся в «облаке». При заходе на ваш аккаунт через открытие приложения с нового мобильного устройства, кроме смс-кода потребуется ввести кодовую комбинацию, придуманный вами ранее.
Поэтапно полная процедура авторизации в два этапа происходит следующим образом:
1. Пользователь скачивает мобильное приложение на новое устройство и заходит, указывая свой номер мобильного телефона.
2. На гаджет приходит СМС с кодовой комбинацией, которую необходимо ввести (первый шаг авторизации).
3. Если введенная комбинация совпадает с отправленной из SMS, открывается поле с вводом второго «облачного» пароля.
4. При правильном вводе доступ будет получен и пользователь может пользоваться приложением через свой аккаунт.
Отметим, что данная процедура будет проходить каждый раз при попытке входа на «очередном» новом устройстве, обеспечивая тем самым безопасность аккаунта.
Как включить двухфакторную авторизацию?
В онлайн-версии «Телеграмм» необходимо нажать на «бургер», находящийся в левом верхнем углу, и перейти во вкладку «Настройки».
Прокручиваем чуть вниз и выбираем подраздел «Установить дополнительный пароль».
Вводим, нажимаем кнопку «Сохранить». Готово!
В настольной версии и мобильном приложении принцип аналогичен, только добавляется несколько шагов. Для большей понятливости, рассмотрим настройку на ПК-версии.
Снова знакомый нам «бургер», находящийся слева от поля «Поиск», и раздел «Настройки».
Прокручиваем вниз до пункта «Конфиденциальность и безопасность» («Privacy and Security»), выбираем подраздел, называющийся «Настроить двухэтапную аутенфикацию» (в мобильном приложении название немного другое – «двуэтапная аутенфикация).
Вводим пароль, повторяем и указываем адрес электронной почты, необходимый в случаях, если пароль забыт. Если e-mail указан, то потребуется подтвердить адрес путем перехода по ссылке, которая будет в пришедшем для подтверждения письме.
В заключении отметим (некоторым читающим напомним) несколько полезных советов:
- комбинация должна быть хороша знакома и запоминаема только вам;
- желательно, чтобы в придуманном коде были не только цифры, но и буквы, прописанные, как в верхнем, так и нижнем регистре (строчные и заглавные);
- не забываем заполнять поле подсказки, которое поможет в случае вашей забывчивости;
- несмотря на то, что электронную почту можно не указывать, но настоятельно рекомендуем ее указать. Если вы забыли кодовую комбинацию и подсказка вам не помогает, то почта – единственный способ выполнения входа в систему.
Вышеописанные советы вы могли видеть и читать не один раз, но все же примите их к сведению, учитывайте и соблюдайте.
Источник: akiwa.ru
Как обойти двухфакторную авторизацию в Telegram? И почему безопасность WhatsApp, Signal и Telegram равна?
2016-06-07 в 15:02, admin , рубрики: sms, telegram, WhatsApp, безопасность, взлом, мессенджеры, Текучка, телеком, метки: sms, WhatsApp, безопасность, взлом, мессенджеры, Текучка, телеграм, телеком
Николай Костинян на странице ain.ua объяснил, что двухфакторная авторизация в Telegram не может считаться полной защитой мессенджера от взлома , в том случае если атакующий имеет возможность читать SMS. Дополнительно автор разобрал защиту в мессенджерах WhatsApp и Signal ( малоизвестный мессенджер с шифрованием общения). Telegram с включенной двухфакторной авторизацией дает приблизительно то же самое , что Signal и WhatsApp обеспечивают и так , без никакой двухфакторной авторизации.
В ночь на 29 апреля 2016 года Telegram-переписку двух абонентов МТС взломали, якобы при помощи перехвата SMS. Из опубликованных документов « МТСовской» розницы следовало , что оператор отключал-подключал жертвам SMS. То есть взломщик , кто бы он не был , мог пользоваться для взлома именно SMS. Двухфакторной авторизацией жертвы не пользовались → Roem.ru
- WhatsApp: никакую , «голый» аккаунт.
- Signal: никакую , «голый» аккаунт.
- Telegram: все контакты из несекретных чатов , всю переписку из несекретных чатов. Из секретных чатов не получает ничего.
- Telegram ( при активной двухфакторной авторизации): никакую , «голый» аккаунт.
Почему двухфакторная авторизация в Telegram не работает , то есть не предотвращает угон аккаунта? И как происходит взлом:
- … атакующий вводит код из SMS и узнает , что в настройках аккаунта включена двухфакторная авторизация и что ему нужно ввести пароль. Далее атакующий притворяется , будто он забыл пароль — «Forgot password?» Тут атакующему сообщают , что код восстановления отправлен на электронную почту ( если жертва при включении двухфакторной авторизации указала адрес электронной почты)
- Атакующий нажимает « ok» и видит окошко , куда нужно ввести код для сброса пароля , который был отправлен на электронную почту. Тут атакующий говорит , что у него проблемы с доступом к своей почте — «Having trouble accessing your e-mail?». Тогда Telegram предлагает « reset your account»
- Атакующий нажимает « RESET» и Telegram просит указать имя для « переустановленного» аккаунта
- Собственно , все , атакующий успешно угнал аккаунт: он вошел под номером телефона жертвы и может писать от ее имени сообщения
Польза от двухфакторной авторизации в Telegram — чтобы атакующий не получил переписку из обычных ( не секретных) чатов. Однако он сможет выдавать себя за другого человека ( хотя и не идеально). Получается , что единственная польза от двухфакторной авторизации в Telegram — чтобы атакующий не получил переписку из обычных ( не секретных) чатов.
Дополнительно Костинян описал то , что во время взлома видит жертва.
Павел Дуров , руководитель мессенджера Telegram , после известного взлома пары абонентов МТС , порекомендовал избегать услуг сотовых операторов из неадекватных юрисдикций. Его совет относится , скорее , к вопросу сокрытия переписки , а не к вопросам защиты мессенджера от «угона»:
Есть двухфакторная авторизация ( пароль на аккаунт), аккаунт привязан к SIM-карте адекватной юрисдикции , наиболее деликатные моменты обсуждаются в секретных чатах. В принципе , любая из этих мер по отдельности позволяет защитить важную информацию.
P. S. Популярнейший мессенджер России — Viber. В апреле 2016 года это приложение доказало, что акцент на безопасности не нужен для завоевания популярности.
Источник: www.pvsm.ru