Ang software, gaano man katiyakan, ay madalas na mapanganib na magamit nang mali, na-hack o ginamit bilang isang tool upang mag-hack ng ibang mga tao.
Karamihan sa mga oras, lpinagsamantalahan ng mga hacker ang malawak na ginagamit at magagamit na mga tampok para sa mapanirang hangarin at ito ang ipinakita kamakailan ng isang mananaliksik sa cybersecurity kasama ang naka-encrypt na aplikasyon ng Telegram.
Para sa mga hindi pa namamalayan sa Telegram, dapat nilang malaman iyon eIto ay isang messaging app para sa Android at iOS na nagpapahintulot sa ligtas na komunikasyon. Pinoprotektahan ng application ang mga tawag at palitan ng mga mensahe, larawan, video at dokumento gamit ang tinatawag na "end-to-end na pag-encrypt."
Kahit na ang application ay hindi ganap na ligtas na maaari mong isipin at ito ay dahil ang application Ginagawang madali ng Telegram para sa mga hacker na makahanap ng eksaktong lokasyon ng isang Android device at pinapagana ang isang tampok na nagbibigay-daan sa mga gumagamit na malapit nang kumonekta ayon sa heograpiya.
Ang kahinaan ay mayroon din sa ilang mga iPhone at ang mananaliksik, na natuklasan ang kahinaan sa pagsisiwalat ng lokasyon at responsableng iniulat ito sa mga developer ng Telegram, sinabi na hindi nilayon ng mga developer na ayusin ito.
Ang problema ay dahil sa isang pagpapaandar na tinatawag na "Close People" na sa pamamagitan ng default, ito ay hindi pinagana at kapag pinagana ng mga gumagamit, ipinapakita ang kanilang distansya sa pangheograpiya sa ibang mga tao na pinagana ito at kung sino ang nasa parehong heyograpikong rehiyon (o kung sino ang nagpapeke sa kanilang lokasyon).
Kapag ang pagpipiliang "Close People" ay ginamit bilang inilaan, ito ay isang kapaki-pakinabang na tampok na nagtataas ng kaunti o walang mga alalahanin sa privacy. Gayunpaman, ang isang abiso na ang isang tao ay nasa 1 kilometro o 600 metro ang layo ay iniiwan pa rin ang mga stalker na hulaan mismo kung nasaan ka.
Sa kabutihang palad, kailangang paganahin ng mga tao ang tampok na ito dahil awtomatiko itong hindi pinagana pagkatapos mag-upgrade. Samakatuwid, hindi lahat madaling kapitan, gayunpaman, mayroong isang problema, dahil hindi alam ng lahat ng mga gumagamit na sa pamamagitan ng pag-aktibo ng "Mga Kalapit na Tao", ibinabahagi nila ang kanilang lokasyon o kahit ang kanilang personal na address.

Nasa ibaba ang tugon mula sa mga developer ng Telegram, nang magpadala sa kanila ng independiyenteng mananaliksik na si Ahmed Hassan ng katibayan ng kahinaan sa anyo ng isang ulat sa video:
"Salamat sa Pagkontak sa amin. Ang mga gumagamit sa seksyong "Mga Kalapit na Tao" ay sadyang ibinahagi ang kanilang lokasyon, at ang tampok na ito ay hindi pinagana bilang default. Inaasahan na posible na matukoy ang eksaktong lokasyon sa ilalim ng ilang mga kundisyon. Sa kasamaang palad, ang kasong ito ay hindi sakop ng aming programa ng bug bounty. "
Sinabi ni Hassan na nanalo siya ng isang bonus nang matuklasan mo ang nasabing kahinaan sa application ng Line messaging, na mayroon ding parehong pag-andar «Mga malapit na tao». Sa unang kasong ito, naayos ng mga developer ang problema.
Paggamit ng madaling ma-access na software, Nagpadala si Hassan ng mga server ng Telegram sa tatlong pekeng lokasyon sa paligid ng tinatayang lokasyon ng target, mula sa isang "naka-root" na Android phone.
Sa paggawa nito, napabuti niya ang katumpakan ng lokasyon ng target sa pamamagitan ng pagbawas ng radius ng lokasyon ng heograpiya nito. Samakatuwid, sa pamamagitan ng pagsukat ng kaukulang distansya na iniulat ng kalapit na mga tao, nagagawa nitong makilala ang lokasyon ng isang gumagamit.
Ngunit tila ang mga isyu sa pagbabahagi ng lokasyon ng app ay hindi nagtatapos sa tampok na nag-iisa.
Nagbibigay din ang Telegram sa mga gumagamit ng kakayahang lumikha ng mga lokal na pangkat gumagamit ng mga lokasyon na pangheograpiya, tulad ng isang pangkat ng pamayanan sa isang tukoy na suburb, halimbawa. Ang mga pangkat na ito ay partikular din na mahina sa mga hacker, ayon sa mananaliksik. Ang sinumang may sapat na kaalaman sa pagpapaandar ay magagawang spoof ang lokasyon, nai-decipher ang mga pangkat na ito.
"Karamihan sa mga gumagamit ay hindi nauunawaan na ibinabahagi nila ang kanilang lokasyon at marahil ang kanilang address sa bahay," sumulat si Hassan sa isang email na pahayag. «Kung ang isang babae ay gumagamit ng tampok na ito upang makipag-chat sa isang lokal na pangkat, maaaring siya ay ginugulo ng mga hindi ginustong mga gumagamit".
Ang video ng demonstrasyon na ipinadala ng mananaliksik sa Telegram ipinakita kung paano niya makikilala ang address ng isang gumagamit mula sa pagpapaandar na "Kalapit na Tao" noong gumamit ka ng isang libreng GPS Location Spoofer app upang mag-ulat sa tatlong magkakaibang mga lokasyon lamang.
Pagkatapos ay iginuhit niya ang isang bilog sa paligid ng bawat isa sa tatlong mga lokasyon na may isang radius ng distansya na iniulat ng Telegram at kung saan ang tumpak na posisyon ng gumagamit ay kung saan nag-intersect ang tatlong bilog.
Fuente: https://blog.ahmed.nyc