Telegram не защищает пользователя при смене номера телефона в профиле — даже при включенной F2A
Итак, всем доброго времени суток.
Предыстория: Пользуюсь телегой уже /очень/ давно, почти с релиза, и даже был прецедент когда один душный хмырь попытался получив доступ к одной из не заблокированных сессий подвязать к моему акку свой девайс - я сразу же на все устройства получил аллерт, прибил средствами телеги сессию не моей авторизации, махнул все пароли, и с тех пор у меня 2FA (номер телефона+смс-код+пароль).
Сегодня: В виду того что телега у меня была привязана на симку мтс, которой уже больше дюжины лет, и которой почти не пользуюсь и храню только для семьи и старых контактов (т.к. на работе мтс толком не ловит) решил перевести аккаунт на рабочую симку (мегафон), ибо на ней все коллеги, подрядчики и прочая, и чем лично им писать или давать аккаунт - проще чтоб имея мой номер они меня сразу в телеге видели.
Дело простое, но даже несколько проще чем ожидал. Сильно, блин, проще. С авторизованного домашнего компа вбиваю в настройках новый номер через edit profile, на мегафон приходит смс с кодом подтверждения, вбиваю его и в принципе и всё. совсем всё.
Не, вы можете сказать что "ну и что? быстро, просто и со вкусом", НО:
Ни на одно устройство не пришло оповещение что номер аккаунта сменен, ни одно устройство не разлогинило, оно просто получило в настройках новый номер, никакой пароль 2fa у меня никто не спрашивал - хватило активной сессии на домашнем компе. На старую симку тоже никаких кодов подтверждения.
Собственно у меня вопрос - а какого лысого черта то? Типа подключение нового клиента к существующему аккаунту БОЛЕЕ опасная процедура чем смена к чертовой матери основного способа авторизации?
Ладно, в моем случае я ничего не потерял, просто сменил номер телефона, НО, а если вот тот же хмырь, что пытался подвязать свою трубу к моему аккаунту просто сменил бы мой номер на свой, пользуясь тем что я оставил активную сессию (тогда еще 2фа не была включена, но как показала практика - оно бы ничего не изменило) я бы даже не узнал об этом, пока тот хмырь не нажал бы "завершить все прочие сессии", и меня не повышибало бы к черту из телеги на всех моих устройствах. И все. Уже я бы должен был доказывать телеге что я номер не менял и это хмырь его изменил без моего ведома. И ладно тогда, но с 2фа то может както надо проверять столь серьезное событие, не? У меня никакой верификации кроме кода из смс с новог ономера телега не запросила. И ни одного аллерта о том ни на одно устройство не послала. Это бардак какой то.
UPD: Почитав каменты я врубился, что уведя акк с 2фа на новый номер создастся занятный парадокс - у нового владельца не будет пароля а у старого кода из смс, так-что воспользоваться аккаунтом не смогут оба, что однако тоже может быть довольно неприятным - если аккаунт рабочий. Например уволили саппорта, а он просто от обиды взял и вот так увел корпоративную телегу. Ему она по сути не нужна а по конторе удар.
Без 2фа вообще никаких разговоров - акк уйдет с концами и тебе даже смс на старый номер не пришлют типа "телефон сменился".
Вот так автор вынес на паблик закладку ФСБ.
Мое отношение к телеге — ФСБшная помойка.
Можно подробнее узнать, что случилось?
Ну это, видимо, к тому что пашка внезапно смог договорится и с американскими законниками, а скоро и с нашими что сняли запрет ркн, хотя про этот фарс давно уже забыли и лучше бы не позорились второй раз и оставили как есть или отменили "блокировку" по тихому.
Наталкивает на мысль что "ключи от телеграм" внезапно нашлись, когда оказалось что в светлом граде за лужей дерьмократия такая дерьмокраятия, и понты про "я за свободу обмена данными" не канают, и вызывают либо смех либо срок, если начать такую лажу затирать людям из серьезных организаций.
А, хех, возможно)
Хотя автор к статье дописал что обе стороны, в случае если подключена двухфакторка, аккаунтом пользоваться не могут.
Дык аффтар я.) В случае спецслужб я думаю там все пароли и явки быстро найдутся. Но я больше про гражданское применение, типа того что там же дописано - уволил чувака с доступом к телеге а он просто из принципа взял и увел акк на другой номер, и пофиг что он и сам в него не влезет - но и все кто будут в офф телегу обращатсья не получат ответа - это уже убытки.
Ну а без 2фа еще хуже - кто угодно получивыший доступ к любой активной сессии просто меняет номер и про это никто не узнает пока в настройки не залезет - никаких аллертов не будет. Ну а он в любой момент просто создает новую сессию и обрывает все существующие - и пока, телега больше не твоя или конторы, а того на чем номер привязана.