Архив метки: Telegram

Из комментария пресс-службы Telegram по поводу критической уязвимости ZDI-CAN-30207 можно сделать следующие выводы

Из комментария пресс-службы Telegram по поводу критической уязвимости ZDI-CAN-30207 можно сделать следующие выводы

Из комментария пресс-службы Telegram по поводу критической уязвимости ZDI-CAN-30207 можно сделать следующие выводы:

🔻 Уязвимость на уровне приложения фактически подтвердили.
🔻 Вектором атаки, как и предполагалось, является пересылка жертве зловредного изображения (стикера).
🔻 К каким последствиям это может привести, всё ещё непонятно: от компрометации аккаунта до RCE на устройстве.
🔻 Заявляется наличие некоторого облачного механизма (антивируса?), с помощью которого Telegram фильтрует зловредные стикеры. Насколько он эффективен (и существует ли вообще 😏), - непонятно.
🔻 Официально Telegram уязвимость не признают, в лучшем случае исправят silent patching-ом и непонятно когда. Ответственным такое поведение назвать сложно. 🤷‍♂️🤦‍♂️

В то, что известный исследователь ZDI (8 лет стажа, ~200 CVE) мог сдать в Telegram неэксплуатабельную ерунду без пруфов, я не верю. Имхо, ZDI теперь имеют полное моральное право обидеться и сделать full disclosure.

Критическая 0-day уязвимость в Telegram (ZDI-CAN-30207)

Критическая 0-day уязвимость в Telegram (ZDI-CAN-30207)

Критическая 0-day уязвимость в Telegram (ZDI-CAN-30207). На сайте TrendAI Zero Day Initiative (TrendAI - новое имя для Trend Micro Enterprise Business) в таблице UPCOMING ADVISORIES появилась строчка, относящаяся к нераскрытой уязвимости в Telegram, найденной Michael "izobashi" DePlante.

Про уязвимость пока ничего не известно, кроме CVSS 3.1 вектора AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H (9.8). Вектор атаки сетевой, сложность низкая, привилегий не требуется, неинтерактивная, импакт по конфиденциальности, целостности и доступности максимальный. 0-click RCE при закидывании зловредного медиафайла? 🤔 У izobashi много сданных RCE-шек. Хотя Scope: Unchanged может намекать на компрометацию только самого мессенджера или угон аккаунта. 🤷‍♂️

Уязвимость зарепортили 26 марта. Eсли за 4 месяца уязвимость не исправят, её раскроют as is. Ждём фикс от Telegram.

Если эта уязвимость Telegram побудит вас перейти на безопасный MAX, не забудьте подписаться на мой MAX-канал. 😉

Количество подписчиков в моём MAX-канале перевалило за 200!

Количество подписчиков в моём MAX-канале перевалило за 200!

Количество подписчиков в моём MAX-канале перевалило за 200! Чему я несказанно рад. 😇 Я отлично помню, как рос мой первый англоязычный Telegram-канал @avleonovcom 9 лет назад. Когда там стало 100 подписчиков, я это считал прямо офигенным. Это же почти как выступать перед полной аудиторией в институте! И они меня читают! И, судя по просмотрам, регулярно! Ну ничего себе!

Сейчас в MAX-е мне рост аудитории особенно приятен и важен. Каждый подписчик в MAX (как в основном канале, так и live, и чате) для меня сейчас в сто раз ценнее, чем подписчик в Телеграме, заполненном ботами и откровенными вражинами. В текущей ситуации нагнетаемой истерии вокруг национального мессенджера, даже просто пользоваться им стало проявлением позиции. Это признак адекватного человека и лояльного гражданина.

Очень отрадно видеть, что всё больше ИБ-каналов открывается в MAX: Positive Technologies, GIS, Kaspersky, CISOCLUB, Angara Security, Swordfish, InfoWatch, Похек. И это только публичные каналы! Теперь есть что почитать. 😉 Также я всё чаще общаюсь с коллегами VM-щиками именно в MAX.

Не устану повторять: Я АБСОЛЮТНО ДОВЕРЯЮ МЕССЕНДЖЕРУ MAX! И команде VK, которая за ним стоит и частью которой я когда-то был (тогда ещё Mail.Ru Group). Я не верю идиотским набросам про какую-то там слежку и небезопасность. У меня на основном десктопе стоит клиент MAX. У меня на основном телефоне стоит MAX. У всех моих родственников стоит MAX. И меня в нём всё устраивает. Жду, конечно, доступ физических лиц к API для постинга и свободную регистрацию публичных каналов. Но понимаю, что у команды разработки есть свой план и свои приоритеты. И, говоря начистоту, я этих фич, конечно, ОЧЕНЬ жду, но не настолько, чтобы зарегистрировать ИП и получить к ним доступ прямо сейчас. 🙂

С другой стороны, активная анти-MAX-овская позиция человека это для меня маркер, что с ним что-то не так. Зачем он саботирует внедрение национального мессенджера? В чём его интерес? Если он просто держится за свой ТГ-канальчик, который считает своим активом, источником влияния и дополнительного (а может, и основного) дохода - это ещё не такая большая беда. А если не только? Если человек имеет позицию, согласно которой неограниченный доступ западных спецслужб к переписке россиян - это благо? Как метко выразился в комментарии Reuters представитель экстремистской компании Meta: "WhatsApp глубоко встроен в ткань ("embedded in the fabric") каждого сообщества в стране - от родительских и рабочих групп до чатов друзей, соседей и расширенных семей по всем регионам России". Если человек за такое топит, то о чем это говорит? 🤔 Мой вам совет, если видите ЛОМа, который вам вещает, что с расчудесного Телеграма он никуда не уйдёт, призывает вас к обходу блокировок и рассказывает страшилки про MAX - делайте выводы и бросайте его читать. Этот ЛОМ доведёт вас до цугундера (и себя, вероятно, тоже).

Я за свой Telegram-канал не держусь. Я продолжу выкладывать контент в ТГ, пока это не запрещено. Как только будет прямой запрет - я свои каналы удалю. Основными своими ресурсами я считаю канал в MAX и сайт avleonov.ru. Я основательно потрудился на неделе, чтобы отвязать сайт от Telegram-канала. Раньше все посты на сайте соответствовали постам Телеги, и единственной возможностью обновить сайт было сделать выгрузку из ТГ. Теперь все посты канала (и старые, и новые) лежат у меня локально, и я их могу пулять на сайт по API. Соответственно, могу их массово анализировать и редактировать. И если (ну или когда 🙂) мой сайт на WordPress взломают, я смогу его довольно оперативно переподнять, т.к. какой-то ценности в базе на хостинге нет - это только зеркало.

Пишут, что в Подмосковье тоже введут белые списки для мобильного интернета, как и в Москве на прошлой неделе

Пишут, что в Подмосковье тоже введут белые списки для мобильного интернета, как и в Москве на прошлой неделе

Пишут, что в Подмосковье тоже введут белые списки для мобильного интернета, как и в Москве на прошлой неделе. Учитывая сообщения об атаках сотен вражеских дронов, это не мудрено и, если это упростит борьбу с ними, более чем оправданно. 👍

По случаю можно передать горячий привет криптонарциссам. Не очень-то обходятся блокировочки, когда доступ ограничен закрытым перечнем отечественных сервисов и до хостов, где у вас всё настроено, никак не дотянешься? 😏 А ведь такой режим работы мобильного интернета может длиться долго. И, в теории, может быть постепенно распространён и на проводных провайдеров.

Имхо, на фоне стабильного движения Рунета в сторону китайской (а возможно и северокорейской 😉) модели, блокировка какого-то там мессенджера, даже такого сверх-популярного в моменте как Telegram, это абсолютная мелочь и ерунда.

Эпоха гарантированного доступа к глобальному Интернету стремительно заканчивается. 🤷‍♂️ Свои потребительские привычки придётся менять. 😉

В связи с запретом на покупку/продажу рекламы в Telegram и YouTube вспомнилась сцена из "Место встречи изменить нельзя"

В связи с запретом на покупку/продажу рекламы в Telegram и YouTube вспомнилась сцена из Место встречи изменить нельзя

В связи с запретом на покупку/продажу рекламы в Telegram и YouTube вспомнилась сцена из "Место встречи изменить нельзя". Когда карманника Костю Сапрыкина по кличке Кирпич ведут в отделение, а он бахвалится, что нет у МУРа против него методов. Но, как оказалось, методы были. Простые и весьма эффективные. 😏

Так и российские контентмейкеры в TG и YouTube полагали, что блокировку сервисов можно будет игнорировать: аудитория как-нибудь приспособится, а рекламодатели никуда не денутся. Но оказалось, что для обрушения рекламного рынка на этих платформах было достаточно одного разъяснения ФАС. 🤷‍♂️ И теперь этих авторов фактически поставили перед выбором: либо продолжать держаться за заблокированные платформы, но уже без адекватной монетизации, либо переходить на отечественные аналоги и активно агитировать свою аудиторию тоже туда переходить. 🌝

И как по мне, выбор тут абсолютно очевиден: подписывайтесь на avleonovrus "Управление Уязвимостями и прочее" в MAX❗😉 В среднесрочной перспективе на Телеге уже можно ставить крест. ❌ Нужно быть законченным фанатиком, чтобы всерьез топить за демшизную британодубайскую биржу gif-ок, плохо маскирующуюся под мессенджер. Ну, было дело, пользовались этим подельем несколько лет, ввиду отсутствия более вменяемых альтернатив, но давно пора двигаться дальше. Безотносительно того, насколько сырой сейчас MAX. А он, конечно, очень сырой, но для переката уже сгодится. 😉

Можно согласиться с тем, что юридически запрет на рекламу в блокируемых сервисах был оформлен, мягко говоря, недостаточно изящно. Но, видимо, там наверху считают, что цель снижения привлекательности вражеской Телеги оправдывает любые средства. Перефразируя коронную фразу Жеглова: "Российский блогер должен сидеть на отечественной платформе!" 😅

И, положа руку на сердце, пока этот запрет ввели весьма лайтово. Могли ведь и вовсе признать ТГ экстремистской организацией по аналогии с Meta, получившей этот статус в 2022 году. С соответствующими жёсткими ограничениями не только на покупку/продажу рекламы, но и на упоминание, использование символики и финансирование (включая обычную покупку премиума). 🥷

Сам я никогда не продавал рекламу в своём ТГ-канале и продавать не собираюсь. Однако я прекрасно осознаю, что закон о рекламе - дело тонкое, и при желании к рекламе можно отнести практически любое упоминание чего-либо, независимо от наличия какой-либо материальной выгоды, и здесь большую роль играет сложившаяся правоприменительная практика. Хочется надеяться, что регулятор ограничится пресечением явных нарушений и не станет чрезмерно "жестить". 🙂 Но поживём - увидим. 😉

Завершился знаковый судебный процесс над хакером-коллаборационистом

Завершился знаковый судебный процесс над хакером-коллаборационистом

Завершился знаковый судебный процесс над хакером-коллаборационистом. Андрей Смирнов, 1987 г.р., из города Белово Кемеровской области, был задержан в октябре 2023 года. Есть видеозапись задержания и допроса, на котором он признаётся в том, что проводил атаки на российскую критическую инфраструктуру. Технические средства и таргеты он брал из чата в Телеграм (+1 повод к блокировке тележеньки 🤷‍♂️), связанного со спецслужбами вражеского государства.

Какие именно атаки он проводил, не уточняют. На видео впечатление технически грамотного специалиста он НЕ производит. Возможно, что он просто запускал DoS-илку, хотя может и что-то интереснее. 🤔

Как бы то ни было, компьютерные статьи 273 (ч.1) и 274.1 (ч.1) он своими действиями заработал. А за счёт вражеских целеуказаний ещё и статью 275 (госизмена). А там сроки до 20 лет и пожизненного. В итоге дали 16 лет. 🤷‍♂️

Покажите знакомым мамкиным хацкерам "с позицией". Особенно молодым и глупым. Церемониться с ними не будут.

Получил сегодня статус "A+" в Telegram и завёл публичный MAX-канал avleonovrus "Управление Уязвимостями и прочее"

Получил сегодня статус A+ в Telegram и завёл публичный MAX-канал avleonovrus Управление Уязвимостями и прочее

Получил сегодня статус "A+" в Telegram и завёл публичный MAX-канал avleonovrus "Управление Уязвимостями и прочее". Аудитория моего Telegram-канала превысила отметку в 10 000 человек 8 февраля. В тот же день, в соответствии с требованиями РКН, я подал заявление на регистрацию канала через Госуслуги. 🫡

🔹 Процесс подачи заявления прост: вводишь название и ссылку на канал, подтверждаешь контактные данные (номер телефона и e-mail) и отправляешь заявление. Номер заявления добавляешь в описание канала.

🔹 Для получения статуса "A+" нужно добавить @Trustchannelbot в админы канала (ТОЛЬКО с правами "Add members") и указать ему номер заявления о регистрации в РКН.

И ждать… ⏳

Сегодня, через 10 дней, пришло подтверждение регистрации. Я получил статус "A+" и возможность зарегать ПУБЛИЧНЫЙ канал в Макс с тем же id avleonovrus, что я в пару кликов и сделал. 🥳🎉 Я буду развивать этот MAX-канал в приоритетном порядке и приглашаю вас на него подписаться. 😉