LINUX.ORG.RU
ФорумTalks

Мамкиным параноикам посвящается

 ,


1

2

А также мамкиным террористам и оружейным нарко-баронам.

Наверно, самая весёлая история последних дней с отличным уровнем драммы. Если никто не придумал лишнего, то расклад такой.
- Внутри правительства США используется ещё более безопасный форк мессенджера для параноиков Signal, известный под названием TM Signal
- Разрабатывается он в Израиле конторой Smarsh (уже чувствуется Феликс Эдмундович, да?)
- Этот Smarsh, по городским легендам, коммерческий кусок Управления военной разведки Израиля. Но всё строго по слухам и никто ни в чём не сознается
- TM SGNL является куском более крупного продукта, именуемого TeleMessage. Ну потому что у нас тут сириус бизнес и надо продавать сразу экосистему, а не просто жалкую чатилку
- TM SGNL невозможно просто взять и скачать. Бинари дают только уважаемым людям и любимым клиентам
- 3 мая всем известный специалист по кибербезу по имени Анонимус, прислал журналисту Micah Flee сообщение примерно следующего вида: «Мужик, смотри прикол- можно скачать исходники TM SGNL прямо с их сайта, потому что там не патченный вордпрес и кривые права на директории»
- Товарищ Micah удивлённо икнул и оказалось что не врут. /wp-content/uploads/2024/12/ и забирай всё что там лежит
- А дальше по накатанной. Сорцы публикуются на гитхабе, в них находят хардкоженные креды и ну вот так вот. Сесурити, все дела...

https://micahflee.com/heres-the-source-code-for-the-unofficial-signal-app-use...

Нет, конечно прогрессивная часть человечества не верит в раздолбайство такого уровня и считает это всё гениальной операцией с применением ханипота эпического масштаба, но не все такие прогрессивные. Или...

Кому скучно, вот вам ссылка на андрюшу: https://github.com/micahflee/TM-SGNL-Android
И вот вам ссылка на яблочко: https://github.com/micahflee/TM-SGNL-iOS
★★★★★

Последнее исправление: targitaj (всего исправлений: 1)
Ответ на: комментарий от imul

and other fascists in Trump’s government.

это речь каких-то неуравновешенных леваков и лгбт адептов. это и читать не стоит.

alysnix ★★★
()
Ответ на: комментарий от alysnix

это речь каких-то неуравновешенных

Как говорила Елена Боннэр, «называйте противников фашистами».

question4 ★★★★★
()

у меня знакомый так слил исходники крипто-локера, который продавали за какие-то большие деньги

rtxtxtrx ★★★
()
Ответ на: комментарий от alysnix

Мы третий Рим, вообще-то. Так что римские символы — это нашенское, родное.

ugoday ★★★★★
()

Рукожопы везде есть. Меня больше интересует вопрос почему правительство США использует софт нарушающий права GPLv3.

voltmod ★★★
()
Ответ на: комментарий от Tigger

телефонные книги ещё в давние времена печатались на бумаге и были доступны каждому.

Как и фамилии, (адреса, ЕМНИП тоже).

Riniko ★★★
()
Ответ на: комментарий от Riniko

Достоверные персональные данные не являются подтверждением какого либо договора, но всем почему-то внушают обратное.

superuser ★★★★★
()

Ну исходники и исходники.

В своей статье (https://micahflee.com/despite-misleading-marketing-israeli-company-telemessag...) Micah Lee пишет:

The TM SGNL source code is mostly the same as the Signal for Android source code, but there are some differences. Most of the new code can be found in these three places:

Т.е. в основном это код оригинального Signal клиента под Android

And finally, the app/libs/ folder contains TeleMessage's shared libraries in Android archive (.aar) format.

далее он их декомпилирует. Но что собственно мешало это сделать и ранее имея дистрибутив TM SGNL?

В статье Micah Lee напирает на то, что сообщений сохранялись в TM архив (штатная функция TM SGNL - архивирование переписки с клиентского устрйства на TM сервер) без E2E шифрования.

Кроме того он упоминает, что 4 мая хакеры взломали TM archive server и похитили часть chat log`ов. Вот это уже гораздо более серьёзная ситуация, чем просто декомпилирование андроидного приложения.

MirandaUser2
()
Последнее исправление: MirandaUser2 (всего исправлений: 1)

Спасибо, взоржал. Знатная фирмА — этот ваш Smarsh. 😁

...чувствуется Феликс Эдмундович, да?

Нет, но чувствуется запашок.

...дают только уважаемым людям и любимым клиентам...

Ага, знаем, как это бывает. 😗😁

...прогрессивная часть человечества не верит...

Идиоты.

Кстати, об идиотах.

Деньги у меня всегда были, небольшие, но были. Айтишник — и чтоб без денег?

И вот однажды для одного мероприятия потребовались купюры покрупнее. Ну, я без задней мысли растопырил портмоне и вывалил его содержимое. И тут же, вспомнив, среди кого я нахожусь, пожалел об этом. Но было поздно, инфа пошла. Был я, видимо, назначен иностранным шпыёнам. 😁 О как!

Идиоты? Идиоты!

sparkie ★★★★★
()
Ответ на: комментарий от MirandaUser2

Думаю, что по хорошему нужно было бы шифровать сообщения публичным ключом конкретного корп. клиента (компании-подписчика на услуги TM) перед отправкой в TM Archive Server. Но тогда бы усложнилась дальнейшая передача по SMTP/SFTP в Archive destination на стороне компании-подписчика.

MirandaUser2
()
Ответ на: комментарий от CrX

Ага, и министр обороны балабол и алканавт.

sparkie ★★★★★
()
Ответ на: комментарий от cobold

Журналист — того, кого надо журналист. 😁😁😁

sparkie ★★★★★
()
Ответ на: комментарий от targitaj

я всегда говорила: не надо использовать проприетарщину. но люди не слушают, кушают повидло большой ложкой пока потом вдруг не оказывается, что это было вовсе и не повидло. и кто же в этом виноват? явно не те, кто захардкодил туда бэкдоры. если человек готов поедать всё, что навалят в корыто, это уже как бы и не совсем человек...

я то же самое говорю про телеграм. выявление состава этого разрекламированного повидла - это лишь вопрос времени, господа.

Iron_Bug ★★★★★
()
Последнее исправление: Iron_Bug (всего исправлений: 1)

с Сигналом была ещё другая беда. им всё намекали, что использование номера телефона для авторизации - это несекьюрно и вообще неприлично. они какбэ обещали сделать входы по ключам. обещали-обещали, дураки повелись, завели там аккаунты, но так ничего и не произошло, как можно было предсказать заранее. потом они свернули эти обещания и вообще закуклились в домике, сделав проприетарное шифрование, отмахнувшись от претензий на открытость кода. и этот не было каким-то сюрпризом. внезапно, никто из копрорастов не делает юзерский софт из благих побуждений. выжимать бабло или воровать информацию, или то и другое вместе - это всегда пожалуйста. поэтому не надо надеяться на доброго большого брата. опенсорц в зубы и вперёд. пусть не так масштабно, но можно посмотреть на код и убедиться, что там нет захардкоженных кредов и прочих пасхалок.

Iron_Bug ★★★★★
()
Ответ на: комментарий от Shadow

в те далёкие времена их хотя бы не использовали для бизнеса и тем более для служб безопасности. а сейчас проприетарный дырявый софт в каждой дырке и никто не чешется. а потом они делают удивлённый вид, будто утечка данных - это что-то неожиданное. и остаётся только гневно рвать волосы на жопе, потому что сами себе злобные буратины.

Iron_Bug ★★★★★
()
Ответ на: комментарий от Iron_Bug

В те далёкие времена их хотя бы не использовали для бизнеса и тем более для служб безопасности.

Хахахаха, т.е. мяу :)

Dimez ★★★★★
()
Ответ на: комментарий от Iron_Bug

Да ладно, для безопасности с pgp кодом шикарно можно было использовать. Конечно, после того, как перешли на шифрованную авторизацию

Shadow ★★★★★
()
Последнее исправление: Shadow (всего исправлений: 1)
Ответ на: комментарий от Dimez

тогда безопасник тебе бы голову откусил за то, что ты только посмел установить какое-то левое ПО на рабочий комп. всё было серьёзно. а интернетов у многих на работе просто и не было, кстати говоря. был он только у избранных, кому повезло с работой. и был он ограничен по трафику. так что особо не баловали.

Iron_Bug ★★★★★
()
Ответ на: комментарий от Dimez

а так, аццка всегла была мусорным софтом, в котором непонятные личности (в основном из Эмиратов) лезли с целью знакомств. никогда для серьёзной переписки её никто и не думал использовать.

Iron_Bug ★★★★★
()
Закрыто добавление комментариев для недавно зарегистрированных пользователей (со score < 50)