Российские хакеры нашли способ взлома любого аккаунта в Yo Статьи редакции

В минималистичном мессенджере Yo нашли уязвимость, позволяющую получить доступ к аккаунту любого пользователя. Об этом рассказали TJournal двое специалистов по безопасности, обнаруживших брешь в приложении.

Лев Локтионов и Александр Гребенщиков, двое программистов, известных взломами «ВКонтакте», обнаружили критическую уязвимость в мессенджере Yo. Они выяснили, что процедура восстановления доступа к аккаунту в Yo отправляет проверочный код на номер мобильного телефона, однако не проверяет, принадлежит ли он владельцу аккаунта.

Как оказалось, на странице восстановления пароля можно ввести любое имя пользователя и получить ссылку для изменения пароля, введя свой номер телефона. Гребенщиков обнаружил эту уязвимость «методом тыка», а Локтионов придумал, как присваивать аккаунты с помощью панели разработчиков сервиса.

Хакерам удалось отправить сообщения через Yo от чужих аккаунтов — например, YO, DUROV и TJOURNAL. Помимо этого, они получили доступ к личному аккаунту технического директора TJournal Ильи Чекальского и привязанным к нему вспомогательным профилям, после чего TJournal перестал присылать уведомления о новых статьях через Yo.

Вместе с сообщением о взломе Yo хакеры прислали в редакцию TJournal скриншот из панели разработчика, в которую они вошли из-под взломанного аккаунта Чекальского.

Получить доступ к адресной книге Yo хакерам не удалось. Как выяснилось, при повторном логине список контактов не сохраняется. TJournal сообщил представителям Yo о найденной уязвимости, однако не получил оперативного ответа.

Локтионов и Гребенщиков стали известны после взлома страницы Павла Дурова во «ВКонтакте» и эпидемии репостов в соцсети, произошедшей в ноябре 2013 года. При помощи специального приложения во «ВКонтакте» другие пользователи размещали у себя на странице репост записи друга программистов, просто переходя по ссылке в нём.

0
25 комментариев
Написать комментарий...
Богатый торшер

Я в своей провинции до сих по не могу собрать друзей в Secret, а вы тут со своим Yo,

Ответить
Развернуть ветку
Истинный франт

А разве нельзя рассылать "Yo" через любой другой мессенджер? Чем это будет хуже?

Ответить
Развернуть ветку
Богатый торшер

Так и секреты можно на заборе и в лифте читать :)

Ответить
Развернуть ветку
Прозрачный яд

Это будет глупо :/

Ответить
Развернуть ветку
Склонный Мурод

ДА ЕДРЕНА КАРАКАТИЦА! КТО-НИБУДЬ ПОДУМАЛ О ДЕТЯХ?
СТРАШНО ЖИТЬ! ОСТАНОВИТЕ БЕСПРЕДЕЛ!

Ответить
Развернуть ветку
Дневной пёс_анон

Комментарий недоступен

Ответить
Развернуть ветку
Похожий крюк

АНБ уже давно читает переписку пользователей YO.

Ответить
Развернуть ветку
Истинный франт

Уже кто-нибудь разрабатывает безопасный аналог Yo, в котором Yo надёжно шифруются.

Ответить
Развернуть ветку
Похожий крюк

Хм, а ведь это идея для стартапа!!!

Ответить
Развернуть ветку
Местный ящик

Ну да, я немного удивился, получив Yo от своего аккаунта.

Ответить
Развернуть ветку
Ведущий шар

YO устал, YO ухожу.

Ответить
Развернуть ветку
Заметный космос

Как символично, что я получил Yo от Tj об этой новости

Ответить
Развернуть ветку
Юридический щит

Был бы еще какой нибудь смысл или польза от этого

Ответить
Развернуть ветку
Истинный франт

Взломать аккаунт, чтобы присылать Yo от чужого имени.
Представляю, как пресс-секретарь Медведева сообщает, что Yo Медведева был взломан, и сам Медведев не рассылал Yo.

Ответить
Развернуть ветку
Известный щит

ага и "Пресс-служба заявляет о недействительности всех последних YO."

Ответить
Развернуть ветку
Дневной пёс_анон

Комментарий недоступен

Ответить
Развернуть ветку
Статистический меч

Ё

Ответить
Развернуть ветку
Значимый крюк

О боже, они получили доступ к моему аккаунту yo, и теперь смогут рассылать от моего имени yo кому попало, какой ужас, как жить дальше

Ответить
Развернуть ветку
Инженерный рубин

Это они научили таки tj отправлять yo подписавшимся?

Ответить
Развернуть ветку
Средневековый франт

I told ya

Ответить
Развернуть ветку
Правильный самолет

Да, история на самом деле интересная. Дело в том, что я зарегистрировал аккаунт TJOURNAL раньше, чем узнал, что с аккаунтов, зарегистрированных через телефон нельзя рассылать YO через API, а для этого надо регистрировать отдельные сервисные профили. Поэтому написал письмо в Йоу и они привязали аккаунт TJOURNAL к моему профилю в Yo.

Как раз после этого Саша и Лёва решили восстановить пароль на аккаунт TJOURNAL, и, несмотря на то, что этот аккаунт сервисный, у них получилось, после чего по непонятным причинам изменился токен и сломалась рассылка Yo читателям ТЖ.

Ответить
Развернуть ветку
Маленький Слава

А можно сделать push-уведомления о новых статьях редакции в самом приложении TJournal?

Ответить
Развернуть ветку
Принудительный браслет

Сказали, что будет, но позже.

Ответить
Развернуть ветку
Типичный рак

Ну Лёва как всегда, лол.

Ответить
Развернуть ветку
Технический Филипп

Ну все теперь, личную переписку скомпрометируют

Ответить
Развернуть ветку
Читать все 25 комментариев
null