«Коммерсантъ»: Разработчик системы прослушки приступил к поискам способов расшифровки переписки в мессенджерах Статьи редакции

Российские компании начали поиск возможности перехвата и расшифровки переписки пользователей популярных мессенджеров. Об этом пишет «Коммерсантъ», в распоряжении которого оказалась переписка двух ИТ-компаний.

Компания Con Certeza, которая разрабатывает технологии системы оперативно-розыскных мероприятий (СОРМ) на сетях операторов связи, ищет подрядчика для изучения возможности перехвата и расшифровки трафика WhatsApp, Viber, Facebook Messenger, Telegram, Skype. Это следует из переписки сотрудника Con Certeza с представителем компании, работающей в сфере информационной безопасности.

Гендиректор и технический специалист неназванной ИБ-компании подтвердили подлинность переписки. Представитель Con Certeza не ответил на вопросы издания, но пообещал переслать их «тем, кто в курсе ситуации».

Примерный состав работ такой. Рассмотреть основные мессенджеры — WhatsApp, Viber, Facebook Messenger, Telegram, Skype для платформ iOS и Android. Подготовить экспертное заключение по возможности перехвата чувствительных данных, то есть идентификаторов сторон общения, паролей, сообщений, при работе с копией трафика, и продемонстрировать прототип, если есть возможность. Сделать то же самое, но с MITM-атакой (Man-In-The-Middle) и, если возможность есть, продемонстрировать прототип на локальном стенде.

— из письма Con Certeza

На изучение одного мессенджера Con Certeza даёт два месяца, начать рекомендует с Viber. Каждое исследование заказчик оценил в 130 тысяч рублей. Ещё 230 тысяч Con Certeza пообещала выплатить «в случае получения идентификаторов сторон либо текста при использовании MITM».

Цель исследования — «реализация или аргументация о невозможности реализаций в системах СОРМ согласно нормативным требованиям к оператором сотовой связи», говорится в письме Con Certeza.

«Я был готов взяться за работу, если по окончании ее результат будет выложен публично, на что получил отказ», — рассказал «Коммерсанту» специалист компании, с которым вели переписку сотрудники Con Certeza.

По данным kartoteka.ru, 76% ООО «Кон Цертеза» принадлежит Михаилу Лемешеву, а 24% — ООО «НЛП Групп», владельцами которого являются Лемешев и ООО «Кон Цертеза». Источники «Коммерсанта» на рынке телекоммуникаций утверждают, что «НЛП Груп» создана бывшими сотрудниками МТС. Представитель оператора отказался от комментариев.

В Viber, Telegram, WhatsApp и Facebook Messenger не ответили на запросы издания, а в компании Microsoft, которой принадлежит Skype, отказались от комментариев.

В середине сентября 2016 года «Коммерсантъ» писал, что в рамках выполнения требований «пакета Яровой» ФСБ предлагает расшифровать весь пользовательский трафик в режиме реального времени и анализировать его по ключевым словам.

Пакет «антитеррористических поправок», предложенный депутатом Госдумы Ириной Яровой и сенатором Виктором Озеровым, был подписан президентом России Владимиром Путиным в июле 2016 года. Одна из принятых норм обязывает операторов связи и организаторов распространения информации хранить звонки, переписку и трафик пользователей до шести месяцев, а также предоставлять спецслужбам ключи для расшифровки трафика.

В свою очередь, Медиакоммуникационный союз (МКС), в который входят крупнейшие российские медиахолдинги и операторы связи, в том числе МТС, разработал законопроект об обязательной идентификации пользователей мессенджеров. Экспертный совет при правительстве инициативу не поддержал, предупредив, что из-за неясности формулировок МКС под действие законопроекта попадает большая часть интернет-отрасли.

0
21 комментарий
Написать комментарий...
Kira Nikolaev

130 тысяч рублей это смешно. За эти деньги можно только подготовить экспертное заключение для PVZ-атаки (Паяльник-В-Жопу) с демонстрацией прототипа на локальном стенде.

Ответить
Развернуть ветку
Εгор Κонстантинов

Смешнее только 230 тыс руб за сам взлом))

Ответить
Развернуть ветку
Renat Badgiev

Спасибо за утренний смех бро))))))))))))))))))))))))))

Ответить
Развернуть ветку
Kira Nikolaev

Хотел написать, что утро вторника не может начинаться в 11:20, но вовремя вспомнил, что я в интернете

Ответить
Развернуть ветку
Akeno

@На изучение одного мессенджера Con Certeza даёт два месяца, начать рекомендует с Viber. Каждое исследование заказчик оценил в 130 тысяч рублей. Ещё 230 тысяч Con Certeza пообещала выплатить «в случае получения идентификаторов сторон либо текста при использовании MITM».@

Только мне кажутся такие вознаграждения не соизмеримыми поставленной работе? И я не про время а про ценность результата. Телеграмм конкурс на 200к крепкой валюты устраивал за поиск брешей в безопасности, то есть 13млн рублей по курсу. Это конечно задачка посложнее расшифровки траффика, однако сам факт степени заинтересованности.

За 130к на 2 месяца можно только красивый отчет подготовить с вердиктом "а хрен его знает как, но вроде можно если еще денег дадите"

Ответить
Развернуть ветку
ValdikSS

Конкурс у Telegram был смехотворный, а здесь предложение очень даже реализуемое. Денег действительно маловато предлагают, я еще думал сначала, что 130 тысяч в месяц, а не за всю работу.

И вообще, вот необрезанный комментарий, если интересно: https://gist.githubusercontent.com/ValdikSS/d4f6bd599abe6757069d3f2db32f764e/raw/4ca6a60ec986aa42908764c14e873b065aca3e1a/gistfile1.txt

Ответить
Развернуть ветку
slugge

con certeza по испанки уверенный. я уверен на 100% что эти ребята очень успешно свои бюджеты распилят

Ответить
Развернуть ветку
ave ego

Они ресселлеры продукции техаргоса, прокладка походу

Ответить
Развернуть ветку
Iziah Moscow

Благое дело - нужное) Ведь все, кому есть, что скрывать, чатятся в вайбере, телеграмме и пр. А не в джабере с кастомными пользовательскими ключами и не в запароленных комнатах каких-нить полудохлых корейских игр) У-успехов)

Ответить
Развернуть ветку
Rustam Zagrutdinov

хороший коммент, по делу.

Ответить
Развернуть ветку
Алексей Nein

...где-то в секретных подвалах Кон-Цертезы...
-Кукушка, кукушка, я яйцо. Примите трафик на расшифровку
-Яйцо, яйцо, слышу вас. Я Кукушка. Принимаю.
-Кукушка, цитирую. Объект "pis'un99". Фраза:"лалка, кг/ам"
-Принято.
...
-Яйцо, яйцо. Код67. Повторяю. Код67!... У нас тут дешифровальщик ржот... Наверное увольнять будем...

Ответить
Развернуть ветку
Игорь Алексашин

Мое экспертное заключение по возможности перехвата чувствительных данных, то есть идентификаторов сторон общения, паролей, сообщений, при работе с копией трафика:

- нельзя

Прототип в аттаче можете его расшарить на локальный стенд. Гиф 130к

Ответить
Развернуть ветку
Иван Вундермахер

Спасибо, мы свяжемся с Вами.

Ответить
Развернуть ветку
ave ego

Есть же те, кто готов это сделать бесплатно, при условии публичности результатов исследований. Но публичности не хотят)

Ответить
Развернуть ветку
Denis Golybin

А смысл? Если прикроют сразу же

Ответить
Развернуть ветку
Александр Гришин

Удачи им в этом нелегком деле. Засранцы какие, а:)

Ответить
Развернуть ветку
Руслан Романович

Козлы! У меня все.

Ответить
Развернуть ветку
Pavel Zamyatin

Нельзя. С вас 650.

Ответить
Развернуть ветку
Akeno

Ну что за цены, я же не к фирме обращаюсь. Там работы на 2 месяца, я сам программист, сделал бы но некогда.

Ответить
Развернуть ветку
Александр Александрович

Лучше бы смотрели в сторону взлома устройств. Нельзя расшифровать ключи секретных чатов без подбора (а с подбором долго), но можно украсть ключи с устройства, к которому у тебя есть полный доступ. А там и ключи не нужны будут, просто логировать все действия

Ответить
Развернуть ветку
Pavel Zamyatin

Тут еще не было, но информация к новости полезная - https://www.facebook.com/leonid.m.volkov/posts/1200371066652191
В общем, суть прямо противоположная - аналитика на тему, почему это невозможно. Расходимся.

Ответить
Развернуть ветку
18 комментариев
Раскрывать всегда