📱 Очередной импортозаместительный волк в овечьей шкуре
Вы, наверное, уже видели рекламу нового клиента пока ещё не экстремистского Telegram под названием «Телега». По описанию, «тот же самый Телеграм, только лучше»: звонки работают, картинки грузятся, а для входа используется удобное СМС на российский номер. Звучит заманчиво, особенно на фоне замедлений.
Программисты-энтузиасты решили заглянуть под капот этой поделки, и вот что они там нашли:
Разработчики «Телеги» заявляли об Open Source — мол, скрывать нам нечего, смотрите и проверяйте. На деле всё оказалось классическим обманом. Поддержка «Телеги» отказывается делиться ссылками на исходники, а в комментах удаляются сообщения с вопросом про исходный код.
Когда же люди всё-таки добрались до их репозитория на GitHub, выяснилось, что то, что лежит в открытом доступе, не соответствует тому, что находится в реальном APK-файле, который вы скачиваете на телефон.
Более того, последних версий приложения в репозитории просто нет. Это прямое нарушение лицензии GPL. То есть в обновление, которое не видит сообщество, можно вшить абсолютно любой функционал — от кражи личных данных до слежки.
❓ Допустим, обман мы прощаем; что ещё интересного нашли?
▪️В приложение вшит сертификат Минцифры (Russian Trusted Root CA). При этом разработчики предусмотрительно вырезали механизм Certificate Pinning, который в оригинальном Telegram защищает вас от подмены данных. Что это значит для вас? Теоретически, это позволяет владельцу сертификата (в данном случае государству) перехватить весь ваш трафик в незашифрованном виде. Ваши сообщения, фото и пароли могут читаться «на лету» без вашего ведома. Можете почитать, как это работает.
▪️Звонки через «Одноклассники». Судя по трафику, звонки идут не через инфраструктуру Telegram, а через серверы okcdn.ru. Это инфраструктура ВК и «Одноклассников», которую использует в том числе и MAX. Жалко, не дают звонить в MAX прям из «Телеги».
▪️Дырявое проксирование. Для обхода блокировок используется схема, в которой отсутствует проверка SSL и подписей. Ваш трафик может быть перенаправлен кем угодно и куда угодно. Это буквально приглашение для хакеров и спецслужб: «Заходите, берите что хотите».
▪️Приложение отправляет на свои серверы (telega.info) ваш номер, IP-адрес, модель устройства и заодно authKeyId — идентификатор вашего ключа авторизации.
▪️«Телега» ведёт себя как типичный троян. Сразу после установки приложение автоматически подписывает вас на свой официальный канал и запускает бота. Это грубое нарушение правил Telegram, а поскольку исходный код скрыт, никто не гарантирует, что завтра приложение не перешлет вашу переписку напрямую товарищу майору.
❓ Возникает логичный вопрос: почему Telegram позволял рекламировать у себя эту поделку и не блокирует ей доступ к серверам? Почему разрешает вход по СМС?
Допустим, с рекламой понятно: для модерации показали безобидное приложение со всеми исходниками, а как рекламная кампания закончилась, исходный код спрятали.
А остальное? Ответ, скорее всего, кроется в политике «мягкой силы». Власти поняли, что блокировать Telegram будет дорого, и решили идти другим путём: договорились с Пашей Дуровым, чтобы он не трогал их подделку, а они не будут блокировать весь Telegram. Надежда была на то, что через рекламу и сарафанное радио пользователи сами перейдут в «Телегу», где за ними будет проще присматривать. Но подделка оказалась настолько топорной и халтурной (ровно как и их проект MAX), что массового исхода не случилось.
Видимо, осознав, что добровольно в этот цифровой ГУЛАГ никто не рвётся, власти решили действовать жёстко, продвигать MAX напрямую и снова планировать полную блокировку оригинального Telegram.
Почему «Телега» опаснее MAX?
В MAX ты сразу понимаешь, что за тобой следят, и не пишешь глупостей. «Телега» же — это классический троян. Она получает доступ ко всему вашему аккаунту и всей переписке. Даже если вы сидите с официального клиента, а ваш друг установил «Телегу» — ваша общая переписка уже может быть в руках спецслужб.
☄️ Милитант | Подпишись
#Россия #MAX #Telega #IT #контроль
Вы, наверное, уже видели рекламу нового клиента пока ещё не экстремистского Telegram под названием «Телега». По описанию, «тот же самый Телеграм, только лучше»: звонки работают, картинки грузятся, а для входа используется удобное СМС на российский номер. Звучит заманчиво, особенно на фоне замедлений.
Программисты-энтузиасты решили заглянуть под капот этой поделки, и вот что они там нашли:
Разработчики «Телеги» заявляли об Open Source — мол, скрывать нам нечего, смотрите и проверяйте. На деле всё оказалось классическим обманом. Поддержка «Телеги» отказывается делиться ссылками на исходники, а в комментах удаляются сообщения с вопросом про исходный код.
Когда же люди всё-таки добрались до их репозитория на GitHub, выяснилось, что то, что лежит в открытом доступе, не соответствует тому, что находится в реальном APK-файле, который вы скачиваете на телефон.
Более того, последних версий приложения в репозитории просто нет. Это прямое нарушение лицензии GPL. То есть в обновление, которое не видит сообщество, можно вшить абсолютно любой функционал — от кражи личных данных до слежки.
❓ Допустим, обман мы прощаем; что ещё интересного нашли?
▪️В приложение вшит сертификат Минцифры (Russian Trusted Root CA). При этом разработчики предусмотрительно вырезали механизм Certificate Pinning, который в оригинальном Telegram защищает вас от подмены данных. Что это значит для вас? Теоретически, это позволяет владельцу сертификата (в данном случае государству) перехватить весь ваш трафик в незашифрованном виде. Ваши сообщения, фото и пароли могут читаться «на лету» без вашего ведома. Можете почитать, как это работает.
▪️Звонки через «Одноклассники». Судя по трафику, звонки идут не через инфраструктуру Telegram, а через серверы okcdn.ru. Это инфраструктура ВК и «Одноклассников», которую использует в том числе и MAX. Жалко, не дают звонить в MAX прям из «Телеги».
▪️Дырявое проксирование. Для обхода блокировок используется схема, в которой отсутствует проверка SSL и подписей. Ваш трафик может быть перенаправлен кем угодно и куда угодно. Это буквально приглашение для хакеров и спецслужб: «Заходите, берите что хотите».
▪️Приложение отправляет на свои серверы (telega.info) ваш номер, IP-адрес, модель устройства и заодно authKeyId — идентификатор вашего ключа авторизации.
▪️«Телега» ведёт себя как типичный троян. Сразу после установки приложение автоматически подписывает вас на свой официальный канал и запускает бота. Это грубое нарушение правил Telegram, а поскольку исходный код скрыт, никто не гарантирует, что завтра приложение не перешлет вашу переписку напрямую товарищу майору.
❓ Возникает логичный вопрос: почему Telegram позволял рекламировать у себя эту поделку и не блокирует ей доступ к серверам? Почему разрешает вход по СМС?
Допустим, с рекламой понятно: для модерации показали безобидное приложение со всеми исходниками, а как рекламная кампания закончилась, исходный код спрятали.
А остальное? Ответ, скорее всего, кроется в политике «мягкой силы». Власти поняли, что блокировать Telegram будет дорого, и решили идти другим путём: договорились с Пашей Дуровым, чтобы он не трогал их подделку, а они не будут блокировать весь Telegram. Надежда была на то, что через рекламу и сарафанное радио пользователи сами перейдут в «Телегу», где за ними будет проще присматривать. Но подделка оказалась настолько топорной и халтурной (ровно как и их проект MAX), что массового исхода не случилось.
Видимо, осознав, что добровольно в этот цифровой ГУЛАГ никто не рвётся, власти решили действовать жёстко, продвигать MAX напрямую и снова планировать полную блокировку оригинального Telegram.
Почему «Телега» опаснее MAX?
В MAX ты сразу понимаешь, что за тобой следят, и не пишешь глупостей. «Телега» же — это классический троян. Она получает доступ ко всему вашему аккаунту и всей переписке. Даже если вы сидите с официального клиента, а ваш друг установил «Телегу» — ваша общая переписка уже может быть в руках спецслужб.
☄️ Милитант | Подпишись
#Россия #MAX #Telega #IT #контроль