Хороший вопрос - я проверю на сколько легко .пока речь шла о том что достаточно 10 сек доступа физически к пк и токен ваш. (повторюсь так просто с др мессенджерами не работает) .
попробовал - чуть сложнее , бабушка сразу не справиться но вы правы. вводим например это copy(JSON.stringify(Object.fromEntries(Object.entries(localStorage).filter(([k])=>/^dc(\d+_auth_key|\d+_server_salt)?|^account\d+$/.test(k))))) , берем таким образом все ключи авторизации потом вот так их аккуратно вставляем const o=JSON.parse(prompt(‘вставь ключи Telegram’));for(const k in o)localStorage.setItem(k,o[k]);location.reload() (после вставляем ключи ). Но тут все таки пришлось повозиться . у телеграмм это не один ключ а связка MTProto-ключей. А что по поводу whatsup скажите ? как там войти ,я пока не смог .
Проверил - действительно нет ....весело . Но с андройд проще есть сторонним магазины и возможность установить на прямую apk. Вот с ios сложнее . Кстати на днях выложу форк для ios . Тестирую пока все работает . Через тест флайт можно будет установить или себе залить и пересобрать свой max . .. если он вообще кому нибудь нужен ещё .
У меня чёрное.)) Тему в DevTools меняют через F1, так что у всех по-разному ты прав, в статье формулировку поправлю.
По куке: тут и не кука. У MAX вход лежит строкой в localStorage берёшь её из консоли и вставляешь в другой браузер, входит. Куку, если она HttpOnly, из консоли так просто не вытащишь, видно только во вкладке хранилища. А эта строка лежит открыто и копируется одной командой. Так что не «как кука», а доступнее. ну и это мессенджер все таки как я уже сказал претендует на цифровой id . c whatsup или телегой такой фокус бы не удался. суть то в том что это сделать просто .
это не связанные сессии - на смартфоне и токен из браузера . на смартфоне можно выйти это никак не повлияет на токен из браузера ( сессии разные ).По времени думаю не ограничено ( нужно проверить ).
Так просто, как в MAX, ни в один другой мессенджер не зайдёшь. В Telegram, например, не один токен, а несколько ключей (по дата-центрам), и лежат они вразнобой — собрать сложнее. В WhatsApp токен в таком виде вообще не хранится: ключи в IndexedDB, по отдельности не вытащить. А в MAX — одна строчка, 10 секунд работы. Для мессенджера, претендующего на цифровой ID… ну такое, как по мне.
спасибо за комментарий. в исходной статье поспешил с формулировками, гипотезы как факты подал. Это уже упоминал в комментариях ниже и в follow-up материалах. Но суть от этого не меняется: захват аккаунта молчаливый, владелец узнаёт постфактум, support отвечает сутками.
Что касается App Attestation и реального приложения у фишера. Тут уточню — Attestation отсекает фишера, который сидит на сервере и притворяется приложением MAX. Это 90% массового рынка: боты на дешёвом VPS за $5/мес. Они физически не могут получить токен от Google Play Services, потому что на Linux-сервере Play Services просто нет.
Если фишер ставит реальное приложение MAX на реальный телефон и через него ретранслирует запросы жертвы — тут Attestation честно не помогает, согласен. Но это уже принципиально другая экономика: ферма из 50-100 телефонов вместо одного сервера, $30к капекса вместо $5/мес, и значительно медленнее по пропускной способности. Большинство кампаний уйдёт на мессенджеры без такой защиты.
Что касается прокси и геопозиции. Согласен, прокси с IP жертвы — стандартная техника, гео-проверка низкоэффективна. В финальной таблице v3 её и нет.
Что касается push-подтверждения, если жертва уже вводит SMS. Принципиальный момент. В Telegram с 2018 при наличии активной сессии SMS-код вообще не приходит. Жертва на фишинг-сайте видит «введите код из SMS», а SMS просто не приходит. Вместо этого код прилетает push-ом в её активный Telegram с подписью «Кто-то пытается войти». Фишер физически не может проксировать то, чего у жертвы нет. Это не про «нажмёт ли подтверждение» — это про разницу в канале доставки кода.
Что касается лимита по target-номеру. Тут речь не про одну атаку, а про конвейер. PhaaS шлёт одной жертве несколько приманок за месяц-два разными темами: посылка → голосование → фото → повестка → штраф. Жертва один раз отказалась, через неделю на другую повелась. Лимит 3-5 SMS в сутки на номер обрывает повторные волны.
Что касается защиты в браузере и свежести доменов. Браузер нужен, согласен, но не вместо защиты в сервисе, а вместе. Браузер блокирует только уже известные плохие домены. У этой кампании 180 свежих в спячке, ни один пока не в базе Safe Browsing. На телефонах (основная аудитория MAX) браузерных защит ещё меньше. По свежести домена — обходится отстаиванием, согласен, это просто один сигнал в общем risk-score, не основная проверка.
Реально необратимый захват происходит только когда жертва САМА выдала фишеру свой cloud password по социалке — «позвонили из службы безопасности, попросили продиктовать». На уровне протокола проксирование SMS без знания пароля full control не даёт.
Что реально надо MAX. Push-confirmation в активную сессию перед выдачей токена (Telegram-2018), плюс 24-часовая задержка на критичные действия с нового устройства. Это закрывает молчаливость захвата даже для basic-сессий и даёт окно вмешательства владельцу.
Апдейт. VK на отчёт ответили, что это не уязвимость. Окей. На днях выложу воссозданный инструмент атакующего — Python-терминал, умеет всё что и фишер. Желающие смогут сами потестить на своём аккаунте, проверить защиты, может кто предложит решения лучше моих.
И свежее. Похоже MAX за последние недели докрутил: теперь при критичном действии с админ-правами (а токенов в API два типа) жертве приходит SMS-уведомление. В апреле-мае этого не было, и аккаунт уходил молча. Сейчас SMS есть. Push в открытый мессенджер это не заменяет, но окно для реакции появилось.
я сделал уже форк макса с возможностью синхронного шифрования . через пару дней выложу в открытый доступ , но есть проблема - аккаунт блокируют через некоторое время ))) не рекомендую использовать личную сим для этого.
Согласен, в этом главная сложность. Серверной частью владеет сам мессенджер, и переделать её невозможно. Поэтому минимакс не может быть полностью независимым от MAX.
Идея я так понимаю в другом: использовать MAX как обычную почту. Сам мессенджер просто передаёт зашифрованные сообщения между двумя людьми, не зная их содержимого. Серверной частью становится локальное приложение у каждого пользователя: оно шифрует своим ключом перед отправкой и расшифровывает при получении. У каждого как бы свой «мини-сервер» на телефоне или компьютере. MAX в этой схеме это только канал доставки.
Что MAX в такой схеме всё равно видит: кто кому пишет, когда, и сколько байтов. Это называется метаданные, и спрятать их полностью без отдельной сети не получится. Содержимое сообщений MAX не увидит, но связи между людьми и активность по времени останутся доступны их аналитике.
То есть полноценной приватности через чужую инфраструктуру не построить. Можно построить ситуативную: «вы не прочитаете что я написал, но видите что я с этим человеком переписывался». Для большинства бытовых задач хватает. Для серьёзных угроз нужна отдельная сеть с собственным транспортом, не на чужих серверах.
Идея у вас та же что у меня, только в моём случае пока бот сидит на сервере и работает через окошко терминала, а вы предлагаете готовое приложение с кнопками. Уже делаю, но не успеваю, проектов много.
Главная сложность не в коде, а в законах. Программы которые позволяют общаться через MAX обходным путём, без официальных правил мессенджера, формально нарушают его условия использования. А в России, насколько я знаю, есть ещё отдельные ограничения на такое. Сейчас разговариваю с юристами. Пока они не дадут чёткий зелёный свет, готовое приложение я в открытый доступ не выложу. Потому что это уже не «делал для себя», это «раздаю другим».
Скорее всего сделаю по-другому: опубликую отдельной статьёй здесь же подробную инструкцию как собрать такое приложение самостоятельно. То есть код плюс пошаговое руководство, чтобы каждый собрал у себя дома. Юристы говорят что между «дать готовое» и «рассказать как сделать» большая разница, второе разрешено.
Про бан аккаунта. Если использовать отдельную сим-карту, не делать массовых рассылок и вести себя как обычный пользователь, риск приемлемый. У меня свой такой работает уже несколько недель без проблем. Мессенджер обычно ловит спамеров и рекламные рассылки, а не одного человека который общается со своими.
Именно так, причем нужно отдать им должное у них все налажено и автоматизировано . То чем они занимаються вызывает отвращение , но как они это автоматизировали вызывает восхищение . У нас не каждый легальный бизнес так эффективно работает .
да и в virustotal есть это вкладка relations (только домен вводите без https) и в др в сервисах например crt.sh или shodan или dnsdumpster.com
Это отличная идея поскольку я начал реализовывать бота но партнеры верно отметили, что такой бот будет инструментом для троллей , а вот ваша идея компромиссная и эффективная . спасибо
Это протестируем .
Схема которую я тут описал работает универсально , но занимает много времени
Я готовлю инструкцию и бота антискам бота . Поскольку времени мало как обычно выложу то что сделал и благодаря комментариям доработаю . Это не коммерческий проект будет по этому все желающие смогут подключиться .
Вы знаете оказыаеться действительно я был залогинен давно (не обратил даже внимание ) ))) без регистрации можно только смотреть отчёты . Создать свой модно тоже бесплатно но регистрация нужна .
Хороший вопрос - я проверю на сколько легко .пока речь шла о том что достаточно 10 сек доступа физически к пк и токен ваш. (повторюсь так просто с др мессенджерами не работает) .
да.
попробовал - чуть сложнее , бабушка сразу не справиться но вы правы. вводим например это copy(JSON.stringify(Object.fromEntries(Object.entries(localStorage).filter(([k])=>/^dc(\d+_auth_key|\d+_server_salt)?
|^account\d+$/.test(k))))) , берем таким образом все ключи авторизации потом вот так их аккуратно вставляем const o=JSON.parse(prompt(‘вставь ключи Telegram’));for(const k in o)localStorage.setItem(k,o[k]);location.reload() (после вставляем ключи ). Но тут все таки пришлось повозиться . у телеграмм это не один ключ а связка MTProto-ключей. А что по поводу whatsup скажите ? как там войти ,я пока не смог .
Пишут что и Хуавей удалила но у меня пока есть в appgallery а вот в google play ещё раз проверил уже нет . И похоже это не связанно с санкциями .
Проверил - действительно нет ....весело . Но с андройд проще есть сторонним магазины и возможность установить на прямую apk. Вот с ios сложнее . Кстати на днях выложу форк для ios . Тестирую пока все работает . Через тест флайт можно будет установить или себе залить и пересобрать свой max . .. если он вообще кому нибудь нужен ещё .
У меня чёрное.)) Тему в DevTools меняют через F1, так что у всех по-разному ты прав, в статье формулировку поправлю.
По куке: тут и не кука. У MAX вход лежит строкой в localStorage берёшь её из консоли и вставляешь в другой браузер, входит. Куку, если она HttpOnly, из консоли так просто не вытащишь, видно только во вкладке хранилища. А эта строка лежит открыто и копируется одной командой. Так что не «как кука», а доступнее. ну и это мессенджер все таки как я уже сказал претендует на цифровой id . c whatsup или телегой такой фокус бы не удался. суть то в том что это сделать просто .
это не связанные сессии - на смартфоне и токен из браузера . на смартфоне можно выйти это никак не повлияет на токен из браузера ( сессии разные ).По времени думаю не ограничено ( нужно проверить ).
Так просто, как в MAX, ни в один другой мессенджер не зайдёшь. В Telegram, например, не один токен, а несколько ключей (по дата-центрам), и лежат они вразнобой — собрать сложнее. В WhatsApp токен в таком виде вообще не хранится: ключи в IndexedDB, по отдельности не вытащить. А в MAX — одна строчка, 10 секунд работы. Для мессенджера, претендующего на цифровой ID… ну такое, как по мне.
спасибо за комментарий. в исходной статье поспешил с формулировками, гипотезы как факты подал. Это уже упоминал в комментариях ниже и в follow-up материалах. Но суть от этого не меняется: захват аккаунта молчаливый, владелец узнаёт постфактум, support отвечает сутками.
Что касается App Attestation и реального приложения у фишера. Тут уточню — Attestation отсекает фишера, который сидит на сервере и притворяется приложением MAX. Это 90% массового рынка: боты на дешёвом VPS за $5/мес. Они физически не могут получить токен от Google Play Services, потому что на Linux-сервере Play Services просто нет.
Если фишер ставит реальное приложение MAX на реальный телефон и через него ретранслирует запросы жертвы — тут Attestation честно не помогает, согласен. Но это уже принципиально другая экономика: ферма из 50-100 телефонов вместо одного сервера, $30к капекса вместо $5/мес, и значительно медленнее по пропускной способности. Большинство кампаний уйдёт на мессенджеры без такой защиты.
Что касается прокси и геопозиции. Согласен, прокси с IP жертвы — стандартная техника, гео-проверка низкоэффективна. В финальной таблице v3 её и нет.
Что касается push-подтверждения, если жертва уже вводит SMS. Принципиальный момент. В Telegram с 2018 при наличии активной сессии SMS-код вообще не приходит. Жертва на фишинг-сайте видит «введите код из SMS», а SMS просто не приходит. Вместо этого код прилетает push-ом в её активный Telegram с подписью «Кто-то пытается войти». Фишер физически не может проксировать то, чего у жертвы нет. Это не про «нажмёт ли подтверждение» — это про разницу в канале доставки кода.
Что касается лимита по target-номеру. Тут речь не про одну атаку, а про конвейер. PhaaS шлёт одной жертве несколько приманок за месяц-два разными темами: посылка → голосование → фото → повестка → штраф. Жертва один раз отказалась, через неделю на другую повелась. Лимит 3-5 SMS в сутки на номер обрывает повторные волны.
Что касается защиты в браузере и свежести доменов. Браузер нужен, согласен, но не вместо защиты в сервисе, а вместе. Браузер блокирует только уже известные плохие домены. У этой кампании 180 свежих в спячке, ни один пока не в базе Safe Browsing. На телефонах (основная аудитория MAX) браузерных защит ещё меньше. По свежести домена — обходится отстаиванием, согласен, это просто один сигнал в общем risk-score, не основная проверка.
Реально необратимый захват происходит только когда жертва САМА выдала фишеру свой cloud password по социалке — «позвонили из службы безопасности, попросили продиктовать». На уровне протокола проксирование SMS без знания пароля full control не даёт.
Что реально надо MAX. Push-confirmation в активную сессию перед выдачей токена (Telegram-2018), плюс 24-часовая задержка на критичные действия с нового устройства. Это закрывает молчаливость захвата даже для basic-сессий и даёт окно вмешательства владельцу.
Апдейт. VK на отчёт ответили, что это не уязвимость. Окей. На днях выложу воссозданный инструмент атакующего — Python-терминал, умеет всё что и фишер. Желающие смогут сами потестить на своём аккаунте, проверить защиты, может кто предложит решения лучше моих.
И свежее. Похоже MAX за последние недели докрутил: теперь при критичном действии с админ-правами (а токенов в API два типа) жертве приходит SMS-уведомление. В апреле-мае этого не было, и аккаунт уходил молча. Сейчас SMS есть. Push в открытый мессенджер это не заменяет, но окно для реакции появилось.
я сделал уже форк макса с возможностью синхронного шифрования . через пару дней выложу в открытый доступ , но есть проблема - аккаунт блокируют через некоторое время ))) не рекомендую использовать личную сим для этого.
не совсем . ,бот через vk api не может писать сам на прямую только отвечать - это ключевое отличие .
Согласен, в этом главная сложность. Серверной частью владеет сам мессенджер, и переделать её невозможно. Поэтому минимакс не может быть полностью независимым от MAX.
Идея я так понимаю в другом: использовать MAX как обычную почту. Сам мессенджер просто передаёт зашифрованные сообщения между двумя людьми, не зная их содержимого. Серверной частью становится локальное приложение у каждого пользователя: оно шифрует своим ключом перед отправкой и расшифровывает при получении. У каждого как бы свой «мини-сервер» на телефоне или компьютере. MAX в этой схеме это только канал доставки.
Что MAX в такой схеме всё равно видит: кто кому пишет, когда, и сколько байтов. Это называется метаданные, и спрятать их полностью без отдельной сети не получится. Содержимое сообщений MAX не увидит, но связи между людьми и активность по времени останутся доступны их аналитике.
То есть полноценной приватности через чужую инфраструктуру не построить. Можно построить ситуативную: «вы не прочитаете что я написал, но видите что я с этим человеком переписывался». Для большинства бытовых задач хватает. Для серьёзных угроз нужна отдельная сеть с собственным транспортом, не на чужих серверах.
Идея у вас та же что у меня, только в моём случае пока бот сидит на сервере и работает через окошко терминала, а вы предлагаете готовое приложение с кнопками. Уже делаю, но не успеваю, проектов много.
Главная сложность не в коде, а в законах. Программы которые позволяют общаться через MAX обходным путём, без официальных правил мессенджера, формально нарушают его условия использования. А в России, насколько я знаю, есть ещё отдельные ограничения на такое. Сейчас разговариваю с юристами. Пока они не дадут чёткий зелёный свет, готовое приложение я в открытый доступ не выложу. Потому что это уже не «делал для себя», это «раздаю другим».
Скорее всего сделаю по-другому: опубликую отдельной статьёй здесь же подробную инструкцию как собрать такое приложение самостоятельно. То есть код плюс пошаговое руководство, чтобы каждый собрал у себя дома. Юристы говорят что между «дать готовое» и «рассказать как сделать» большая разница, второе разрешено.
Про бан аккаунта. Если использовать отдельную сим-карту, не делать массовых рассылок и вести себя как обычный пользователь, риск приемлемый. У меня свой такой работает уже несколько недель без проблем. Мессенджер обычно ловит спамеров и рекламные рассылки, а не одного человека который общается со своими.
Можно но я бы не советовал использовать номер привязанный к госуслугам.
Именно так, причем нужно отдать им должное у них все налажено и автоматизировано . То чем они занимаються вызывает отвращение , но как они это автоматизировали вызывает восхищение . У нас не каждый легальный бизнес так эффективно работает .
да и в virustotal есть это вкладка relations (только домен вводите без https) и в др в сервисах например crt.sh или shodan или dnsdumpster.com
Это отличная идея поскольку я начал реализовывать бота но партнеры верно отметили, что такой бот будет инструментом для троллей , а вот ваша идея компромиссная и эффективная . спасибо
Это протестируем .
Схема которую я тут описал работает универсально , но занимает много времени
Я готовлю инструкцию и бота антискам бота . Поскольку времени мало как обычно выложу то что сделал и благодаря комментариям доработаю . Это не коммерческий проект будет по этому все желающие смогут подключиться .
Так и есть- уже переехали .
Вы знаете оказыаеться действительно я был залогинен давно (не обратил даже внимание ) ))) без регистрации можно только смотреть отчёты . Создать свой модно тоже бесплатно но регистрация нужна .
Где можно проверить информацию ?