Десктопная версия Telegram хранит сообщения локально в открытом виде

Десктопная версия Telegram хранит сообщения локально в открытом виде

Десктопная версия мессенджера Telegram не может должным образом защитить переписки пользователя, хранящиеся на его компьютере. Исследователи выяснили, что содержимое чатов хранится локально в виде простого текста.

Эксперт в области безопасности Натаниэль Сачи смог прочитать базу данных Telegram, а также сообщения, которые хранятся в ней. Специалист подчеркнул, что мессенджер использует для хранения общений базу данных SQLite, которую довольно сложно прочитать, однако она при этом не зашифрована.

Проанализировав исходные данные, которые были переформатированы в более удобочитаемый формат, Натаниэль также обнаружил имена и номера телефонов, которые легко сопоставлялись друг с другом. Даже несмотря на то, что изначально информацию трудно прочитать, специальные скрипты могут помочь вычленить детали.

Таким образом, Telegram не шифрует эту базу SQLite, оставляя в системе сообщения в виде простого текста. Ту же самую проблему Сачи обнаружил и в другом мессенджере — Signal.

Исследователь протестировал также функцию «секретных чатов». Оказалось, что сообщения, отправляемые в секретные чаты, также попадают в ту же самую базу данных.

Этот же принцип затрагивает медиафайлы. Единственная степень защиты их от посторонних глаз — обфускация. Сачи понадобилось лишь изменить расширение файла, чтобы просмотреть фото, отправленное в чат.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

ИИ может узнать ПИН-код банковской карты даже при закрытой панели ATM

Исследователи в области кибербезопасности показали, как алгоритм машинного обучения может угадать ПИН-код банковской карты, даже если жертва закрывает рукой панель ввода. Узнать заветные четыре цифры получилось в 41% попыток.

Этот вектор атаки предполагает, что злоумышленникам сначала придётся создать точную копию атакуемого банкомата. Это важно, поскольку алгоритм будет учитывать расстояние между кнопками.

После этого преступники должны пустить в ход машинное обучение и научить алгоритм распознавать нажатия клавиш. Тренироваться можно по видеозаписям, на которых реальные клиенты банков вводят свои коды.

 

В рамках эксперимента специалисты собрали (PDF) 5800 видеозаписей, на которых 58 разных граждан вводили ПИН-коды от своих банковских карт. Параллельно Xeon E5-2670 с 128 ГБ оперативной памяти и три Tesla K20m с 5 ГБ оперативной памяти запускали ИИ-модель.

Используя три попытки ввода, что предусматривает каждый банкомат, исследователи смогли распознать 4-значный ПИН-код в 41% случаев. Само собой, расположение камеры играло ключевую роль в вычислении кодов, поскольку надо было учитывать как праворуких пользователей, так и левшей.

Если камера могла записывать аудио, модель экспертов также отмечала звучание каждой клавиши, что повышало шансы успешно угадать ПИН-код.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru