10 ноября злоумышленники получили доступ к одному из крупных русскоязычных Telegram-каналов, посвящённому тематике интернет-ресурса Reddit. Редакция «Кода Дурова» связалась с настоящими администраторами и получила детальное описание произошедшего.
История оказалась совершенно неожиданной, а кража доступа к Telegram-каналу Reddit у администраторов — спонтанной
Всё началось с того, что 10 ноября в три часа дня по МСК администратору, который является основателем канала и занимается продажей рекламных мест, написал некий человек. Он представился российским представителем Wondershare Filmora.
Весь процесс диалога с новым партнёром у администратора Reddit подозрений не вызывал. Уделив пару слов о программе для монтажа видео, она подчеркнула, что заинтересована в сотрудничестве и желает узнать цену рекламной интеграции в видео отдельной публикации на канале.
Затем администратор уточнил стоимость, в ответ на что от заказчика последовало согласие с условиями. Она отправила текст технического задания, уточнив, что «оплата производится непосредственно перед выходом рекламного поста», после согласования всех материалов, в том числе, видео, которое необходимо прикрепить к публикации.
Важно отметить, что заказчик не настаивал на установке программы Filmora. Далее она скинула ссылку с архивом. Оттуда администратор решил не только скачать видео, необходимое для выполнения технического задания, но установить программу.
После того, как администратор несколько минут попользовался установленной программой, он закрыл её и выключил свой компьютер. Через несколько мгновений он вернулся, и обнаружил, что прав к каналу у него уже нет. Более того, в описании изменилась ссылка на профиль человека, которому следует писать для сотрудничества.
«Код Дурова» написал этому человеку. На вопрос о возможной краже Telegram-канала, «администратор» ответил, что его купили на бирже. Других деталей своей покупки человек раскрывать не стал.
Подобный злоумышленник пытался начать «сотрудничество» и с «Кодом Дурова». По нашим данным, администраторы некоторых других крупных каналов также получили фальшивые запросы на публикацию рекламы.
Настоящий администратор пользовался всеми мерами безопасности, которые предлагает Telegram
В разговоре с «Кодом Дурова» настоящий администратор подтвердил, что до момента угона к его аккаунту была подключена двухфакторная аутентификация — высшая мера, предупреждающая возможную кражу данных.
Более того, в своих сессиях администратор в момент кражи канала «ничего аномального» не заметил. Оказалось, что злоумышленнику каким-то образом удалось незаметно передать права основателя, а также удалить других администраторов и привязанных ботов.
Что важно, передача прав основателя в Telegram возможна только в случае, если основатель лично введёт в меню свой облачный пароль. Таких действий настоящий администратор не выполнял. При этом, физический доступ к его устройствам также исключён.
Настоящий администратор Telegram-канала Reddit заявил нам, что они с его командой занимаются проектом уже в течение 3-х лет. За этот промежуток времени в него было вложено более 2 000 000 рублей. Мошенникам удалось получить доступ действительно к живому и прибыльному каналу.
Редакция «Кода Дурова» выражает надежду на то, что основатель канала сможет восстановить доступ к каналу.
Кроме того, в «Лаборатории Касперского» нам заявили, что позднее поделятся о тонкостях того трояна, который был использован для кражи прав основателя Telegram-канала.
У нас же остаются только 2 вопроса. Как посторонний человек смог получить права основателя канала без взлома аккаунта этого основателя? Что делать тем людям, каналы которых, возможно уже подверглись такому взлому и/или подвергнутся в будущем?
Заглавное изображение: KOD.RU
Читать первым в Telegram-канале «Код Дурова»