Forwarded from Russian OSINT
Китайские ИБ-исследователи из Huangdou Security Lab ранее утверждали, что обнаружили серьёзную уязвимость в Telegram, которая позволяет получать несанкционированный доступ к данным закрытых (приватных) групп и каналов — «Telegram消息屏蔽绕过0day» (0day-уязвимость обхода блокировки сообщений в Telegram). Данная уязвимость якобы распространяется на все частные каналы и группы.
https://www.freebuf.com/articles/438932.html
Лаборатория «富贵安全» (Fugui Security) взяли за основу первоначальную находку Huangdou Security Lab и провели глубокое исследование проблемы. Cпециалисты уверены, что уязвимость гораздо серьёзнее, чем казалось ранее. Они утверждают, что атака со стороны потенциального злоумышленника позволяет получать доступ к любым приватным группам и файлам, а не только обходить баны. Уязвимость позволяет извлекать контент (сообщения, файлы) даже из заблокированных или «убитых» Telegram-каналов.
По их мнению, проблема довольно серьезная. Уязвимость в самой архитектуре мессенджера, что ставит под угрозу конфиденциальность миллионов пользователей. Проще говоря, ваши приватные чаты могут быть уже не такими приватными.
🤔На чём основаны доказательства?
Исследователи не раскрывают технические детали атаки, чтобы не спровоцировать массовое использование эксплойта, но они предоставили несколько скриншотов: в канале «TECHNOLOGY CENTER™» отображается сообщение, которое на самом деле относится к другому K.P (обратите внимание вверху и внизу на скрине на названия) Якобы это доказывает, что защитные механизмы Telegram можно обойти, заставив его показывать контент там, где он появляться не должен.
Другой скриншот показывает доступ к закрытому семейному каналу «wantawork» без публичной ссылки. Атакующие смогли увидеть личные фотографии, включая снимок ребёнка на дне рождения. Опять же, по утверждению исследователей, уязвимость работает в отношении любых приватных групп, даже если злоумышленник никогда не был их участником.
Уязвимость якобы позволяет скачивать файлы из приватной группы, включая таблицы в формате .xls и .xlsx.
С помощью уязвимости 0-day можно:
— Читать ваши переписки в закрытых группах.
— Просматривать и скачивать ваши личные фото и видео.
— Выкачивать документы и файлы, которые вы пересылали или хранили в «Избранном».
— Получать доступ даже к той информации, которую вы уже удалили, поскольку она может сохраняться на серверах
— Возможны утечки логинов и паролей.
--------------------------
👆Воздержусь от комментариев.
Слово якобы — здесь ключевое. Пока расцениваем вышесказанное только как гипотезу.
Для убедительности хотелось бы увидеть POC-видео.
Возможно, Telegram Security Team прокомментируют ситуацию (направил письмо). Наблюдаем.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Код Дурова
«Код Дурова» раскрывает новые детали работы механизма идентификации по лицу. Спойлер:
Как это работает и выглядит на практике, в каком разделе настроек это вызывается и кому придётся сталкиваться с этой функцией.
Эксклюзивные детали смотрите по ссылке:
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from VT Data RU (Nyako 🐾)
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from сертифицированный грузоподъемник (mikhail "synzr")
почему бозоян из аеза групп выглядит как коммандер?
Финмониторинг ниасилил финмониторинг самозанятых и теперь их хотят вообще убрать
Сука, смысл всей программы был в том, что бы снизить бумажную нагрузку на полных одиночек, позволив им опустить часть взносов, в качестве баланса запретив им быть подрядчиками у юрлиц
По итогу кто стал главным выгодопреобретателем? ПРАВИЛЬНО БЛЯТЬ, ТЕ САМЫЕ ЮРЛИЦА ТИПА ТАКСИ И МАРКЕТПЛЕЙСОВ, КОТОРЫЕ КАКИМ-ТО БЛЯТЬ НЕВЕДОМЫМ ОБРАЗОМ УЖЕ ПЯТЬ ЛЕТ К РЯДУ ОБХОДЯТ ЗАПРЕТ (ПОДРАЗУМЕВАЮЩИЙ НЕВЬЕБЕННЫЕ ШТРАФЫ) НА ДЛИТЕЛЬНОЕ СОТРУДНИЧЕСТВО С САМОЗАНЯТЫМИ, ПОДПИСЫВАЯ ГПХ НА 6% ВМЕСТО ПОЛНОЦЕННОГО ТРУДОУСТРОЙСТВА, ОПЛАЧИВАЯ ПО СРАНОЙ МИНИМАЛКЕ И МАКСИМАЛЬНО ИХ ЭКСПЛУАТИРУЯ, НЕ ДАВАЯ ДАЖЕ ОТПУСКА И БОЛЬНИЧНОГО, НО ЗАТО ОСТАВЛЯЯ ЗА СОБОЙ ПРАВО ХУЯРИТЬ 300% ШТРАФЫ С ВЫКИДЫВАНИЕМ НА МОРОЗ В ЛЮБОЙ МОМЕНТ
Сука, смысл всей программы был в том, что бы снизить бумажную нагрузку на полных одиночек, позволив им опустить часть взносов, в качестве баланса запретив им быть подрядчиками у юрлиц
По итогу кто стал главным выгодопреобретателем? ПРАВИЛЬНО БЛЯТЬ, ТЕ САМЫЕ ЮРЛИЦА ТИПА ТАКСИ И МАРКЕТПЛЕЙСОВ, КОТОРЫЕ КАКИМ-ТО БЛЯТЬ НЕВЕДОМЫМ ОБРАЗОМ УЖЕ ПЯТЬ ЛЕТ К РЯДУ ОБХОДЯТ ЗАПРЕТ (ПОДРАЗУМЕВАЮЩИЙ НЕВЬЕБЕННЫЕ ШТРАФЫ) НА ДЛИТЕЛЬНОЕ СОТРУДНИЧЕСТВО С САМОЗАНЯТЫМИ, ПОДПИСЫВАЯ ГПХ НА 6% ВМЕСТО ПОЛНОЦЕННОГО ТРУДОУСТРОЙСТВА, ОПЛАЧИВАЯ ПО СРАНОЙ МИНИМАЛКЕ И МАКСИМАЛЬНО ИХ ЭКСПЛУАТИРУЯ, НЕ ДАВАЯ ДАЖЕ ОТПУСКА И БОЛЬНИЧНОГО, НО ЗАТО ОСТАВЛЯЯ ЗА СОБОЙ ПРАВО ХУЯРИТЬ 300% ШТРАФЫ С ВЫКИДЫВАНИЕМ НА МОРОЗ В ЛЮБОЙ МОМЕНТ
Forwarded from Банки, деньги, два офшора
В Госдуме хотят упразднить самозанятость. Статус мешает бороться с теневой занятостью, а бюджет теряет страховые поступления и НДФЛ, заявил зампред Комитета по экономической политике Николай Арефьев. «Не надо было безработных квалифицировать как самозанятых. Ни в одной стране мира никаких самозанятых нет». @bankrollo
⚡️Worst • Tech&Stuff
Финмониторинг ниасилил финмониторинг самозанятых и теперь их хотят вообще убрать Сука, смысл всей программы был в том, что бы снизить бумажную нагрузку на полных одиночек, позволив им опустить часть взносов, в качестве баланса запретив им быть подрядчиками…
Типа, я блять вообще не понимаю, как они в принципе допускают работу тех же яндекс такси/доставка, там же больше половины работает в качестве самозанятых на контору, о чем говорят в открытую