Безопасность в Telegram: как защититься от мошенников и стоит ли использовать мессенджер для обмена чувствительной информацией

Доступ к данным в Telegram может быть интересен как злоумышленникам, так и спецслужбам

Безопасность в Telegram: что делать, если вас взломали и стоит ли использовать мессенджер для обмена чувствительной информацией

Мес­сен­джер Telegram — одно из самых попу­ляр­ных при­ло­же­ний в Рос­сии. Соглас­но дан­ным Mediascope в декаб­ре 2024-го мес­сен­дже­ром еже­днев­но поль­зо­ва­лись 53% рос­си­ян стар­ше 12 лет, хотя бы раз в месяц захо­ди­ли 72%. Хотя для лич­ной пере­пис­ки попу­ляр­нее WhatsApp, поль­зо­ва­те­ли про­во­дят в теле­гра­ме боль­ше вре­ме­ни, читая ново­сти и раз­вле­ка­тель­ные медиа, играя в игры и зака­зы­вая услу­ги.

Что­бы не про­пу­стить новые тек­сты «Вёрст­ки», под­пи­сы­вай­тесь на наш теле­грам-канал

Сред­ний рос­си­я­нин про­во­дит в при­ло­же­нии 45 минут в день, почти пятую часть от еже­днев­но­го про­во­ди­мо­го вре­ме­ни в мобиль­ном интер­не­те. Насколь­ко без­опас­но и при­ват­но это вре­мя? Как не поте­рять свои дан­ные и доступ к сво­е­му акка­ун­ту? И что делать, если вас всё-таки взло­ма­ли? В этом сов­мест­но с экс­пер­том «Рос­ком­сво­бо­ды» раз­би­ра­лась «Вёрст­ка».

Насколько безопасен телеграм? Могут ли его читать спецслужбы?

На мно­гие вопро­сы о без­опас­но­сти Telegram чест­ный ответ был бы «мы не зна­ем». Telegram неохот­но рас­кры­ва­ет инфор­ма­цию о том, как устро­е­на рабо­та мес­сен­дже­ра в тех­ни­че­ском плане, а так­же как ком­па­ния Дуро­ва вза­и­мо­дей­ству­ет с вла­стя­ми.

Рос­сий­ское зако­но­да­тель­ство тре­бу­ет от сер­ви­сов хра­нить внут­ри стра­ны дан­ные поль­зо­ва­те­лей и их пере­пис­ку и предо­став­лять её по запро­су спец­служб, нико­му не сооб­щая об этом. Мес­сен­джер утвер­жда­ет, что не под­чи­ня­ет­ся это­му тре­бо­ва­нию — из-за это­го его даже пыта­лись забло­ки­ро­вать в 2018 году.

На неохот­ные отве­ты теле­гра­ма жало­ва­лись и запад­ные спец­служ­бы. Одна­ко ситу­а­ция нача­ла рез­ко менять­ся после аре­ста осно­ва­те­ля мес­сен­дже­ра Пав­ла Дуро­ва во Фран­ции в авгу­сте 2024 года. С янва­ря по сен­тябрь того года мес­сен­джер отве­тил на 14 запро­сов аме­ри­кан­ских вла­стей. За октябрь — декабрь — на 886, сле­ду­ет из отчёт­но­сти поис­ко­ви­ка, изу­чен­ной 404 media.

Арест Павла Дурова во Франции в 2024 году
Бумаж­ный само­лё­тик c над­пи­сью на фран­цуз­ском язы­ке «Сво­бо­ду Пав­лу Дуро­ву» перед посоль­ством Фран­ции в Москве, Рос­сия, 26 авгу­ста 2024 года. Фото: Vlad Karkov / SOPA Images via Reuters Connect.

Боль­ше отве­тов ста­ло и на евро­пей­ские запро­сы, писа­ла Figaro. Насколь­ко чаще ста­ли отве­чать на запро­сы вла­стей из Рос­сии, неиз­вест­но. Офи­ци­аль­ный бот теле­гра­ма сооб­ща­ет, что с янва­ря по сен­тябрь 2024 года не было испол­не­но ни одно­го запро­са из Рос­сии. Одна­ко в Рос­сии фор­маль­но запре­ще­но рас­кры­вать такие дан­ные.

Как шифруется информация в телеграме? Имеет ли Дуров доступ к моей переписке?

Telegram доста­точ­но надё­жен для повсе­днев­но­го обще­ния, но ряд осо­бен­но­стей его архи­тек­ту­ры вызы­ва­ет обес­по­ко­ен­ность у экс­пер­тов в сфе­ре защи­ты инфор­ма­ции, — рас­ска­зы­ва­ет «Вёрст­ке» экс­перт «Рос­ком­сво­бо­ды».

По умол­ча­нию мес­сен­джер исполь­зу­ет базо­вое, так назы­ва­е­мое транс­порт­ное, шиф­ро­ва­ние. Сооб­ще­ния шиф­ру­ют­ся у отпра­ви­те­ля, рас­шиф­ро­вы­ва­ют­ся на сер­ве­ре, вновь шиф­ру­ют­ся и отправ­ля­ют­ся полу­ча­те­лю. Это удоб­но и поз­во­ля­ет поль­зо­ва­те­лю момен­таль­но полу­чать исто­рию пере­пис­ки сра­зу на всех сво­их устрой­ствах. Одна­ко в этом слу­чае интер­нет-про­вай­дер и свя­зан­ные с ним струк­ту­ры могут при­бли­зи­тель­но пони­мать — с кем обща­ет­ся поль­зо­ва­тель, хотя и не могут про­чи­тать пере­пис­ку.

Одна­ко сам факт сохра­не­ния сооб­ще­ний на сер­ве­рах ком­па­нии созда­ёт гипо­те­ти­че­ский риск того, что к пере­пис­ке могут полу­чить доступ посто­рон­ние люди. К при­ме­ру, о полу­че­нию досту­па к сво­ей пере­пис­ке адми­ни­стра­ци­ей мес­сен­дже­ра в 2017 году рас­ска­зы­вал один из быв­ших сотруд­ни­ков Telegram Антон Розен­берг. По его сло­вам, тех­ни­че­ский дирек­тор ком­па­нии мог уда­лить его пере­пис­ку с сер­ве­ра. Гипо­те­ти­че­ски это озна­ча­ет, что он мог иметь к ней пол­ный доступ. (Павел Дуров тогда заяв­лял, что Розен­берг рабо­тал не в самом Telegram, а в ком­па­нии-под­ряд­чи­ке и иска­жал фак­ты из-за финан­со­во­го и юри­ди­че­ско­го кон­флик­та). Впро­чем, хра­ня­щи­е­ся на сер­ве­рах мес­сен­дже­ра сооб­ще­ния пока что не всплы­ва­ли в уго­лов­ных делах.

В Telegram так­же преду­смот­ре­на воз­мож­ность вклю­чить более надёж­ное сквоз­ное шиф­ро­ва­ние, когда мес­сен­джер сам не име­ет досту­па к пере­пис­ке. Для это­го необ­хо­ди­мо создать «сек­рет­ный чат».

Так­же пра­во­за­щит­ни­ки отме­ча­ют, что у мно­гих мес­сен­дже­ров есть общая уяз­ви­мость — сохра­не­ние копии пере­пи­сок в обла­ке устрой­ства, напри­мер, в iCloud или на OneDrive. Спец­служ­бы могут полу­чить к инфор­ма­ции в облач­ном хра­ни­ли­ще по реше­нию суда.

В Telegram не нуж­но знать теле­фон кон­так­та, доста­точ­но ник­ней­ма. Это поз­во­ля­ет сохра­нять опре­де­лён­ную ано­ним­ность. Одна­ко базы, хра­ня­щие дан­ные из уте­чек, поз­во­ля­ют сопо­став­лять исполь­зу­ю­щи­е­ся в теле­гра­ме ник­ней­мы с номе­ра­ми теле­фо­нов. Сей­час в инду­стрии ком­пью­тер­ной без­опас­но­сти при­ня­то счи­тать, что систе­ма, жела­ю­щая сохра­нить ано­ним­ность поль­зо­ва­те­ля, не может быть при­вя­за­на к номе­рам теле­фо­нов.

Из плю­сов мес­сен­дже­ра сто­ит выде­лить и то, что в теле­гра­ме мож­но уда­лять сооб­ще­ния у обо­их участ­ни­ков пере­пис­ки. Эта функ­ция полез­на, когда нуж­но уда­лить из пере­пи­сок чув­стви­тель­ную инфор­ма­цию. Хотя, конеч­но же, ваш собе­сед­ник может сде­лать скрин­шот экра­на или сфо­то­гра­фи­ро­вать его на дру­гое устрой­ство.

Телеграм для Android
Лого Теле­гра­ма на смарт­фоне. Фото: Thomas Fuller / SOPA Images via Reuters Connect.

Мне нечего скрывать, зачем мне думать о безопасности?

Ата­кой на инфор­ма­цию зани­ма­ют­ся не толь­ко спец­служ­бы, но и ска­ме­ры, и мошен­ни­ки. Они могут охо­тить­ся на пла­тёж­ную инфор­ма­цию, либо пикант­ные видео и фото. Так­же, полу­чив кон­троль над акка­ун­том, они пыта­ют­ся выма­нить день­ги у род­ствен­ни­ков и дру­зей жерт­вы.

Четыре базовых правила цифровой гигиены, которые пригодятся и в Telegram

Раз­вер­нуть

— Вве­ди­те в поис­ко­вик запрос «как выгля­дит фишинг в теле­гра­ме» и про­чи­тай­те исто­рии о нём, насмот­рен­ность поз­во­ля­ет насто­ро­жить­ся, когда вы встре­ча­е­те похо­жие схе­мы. Про­сто про­чи­тай­те 10 таких исто­рий. Вре­мя от вре­ме­ни читай­те сно­ва.

— Отклю­чи­те воз­мож­ность звон­ков для поль­зо­ва­те­лей, кото­рых нет в вашем кон­такт-листе («Настрой­ки» — «Кон­фи­ден­ци­аль­ность» — «Звон­ки» — «Кто может мне зво­нить»). Одно­вре­мен­но луч­ше уста­но­вить на теле­фон бло­ки­ров­щик спам-звон­ков.

— Не верь­те стран­ным сооб­ще­ни­ям дру­зей и зна­ко­мых. Посмот­ри­те рил­сы или тикто­ки с дипфей­ка­ми, помни­те, что мошен­ник может выдать себя не толь­ко за Бре­да Пит­та, но и за ваше­го началь­ни­ка или близ­ко­го чело­ве­ка.

— Не реги­стри­руй­тесь на сомни­тель­ных сер­ви­сах с основ­ной элек­трон­ной почты, меняй­те паро­ли, исполь­зуй­те в мес­сен­дже­рах псев­до­ним, отлич­ный от того, что обыч­но исполь­зу­е­те в сети.

Что можно сделать, чтобы обезопасить себя от взлома?

Преж­де все­го уста­но­вить двух­фак­тор­ную авто­ри­за­цию, облач­ный пароль. Это дела­ет­ся в настрой­ках, раз­дел «Кон­фи­ден­ци­аль­ность». Пароль не дол­жен быть слиш­ком про­стым и не дол­жен исполь­зо­вать­ся в дру­гих местах. В то же вре­мя луч­ше не делать его неза­по­ми­на­е­мым, так мож­но поте­рять доступ к сво­е­му же акка­ун­ту. Иде­аль­ный вари­ант — хра­нить пароль от мес­сен­дже­ра в спе­ци­аль­ных про­грам­мах для хра­не­ния паро­лей: напри­мер, 1Password, Bitwarden, либо встро­ен­ную в опе­ра­ци­он­ную систе­му про­грам­му, напри­мер, «Паро­ли» на тех­ни­ке Apple (Ана­ло­гич­ные сер­ви­сы име­ют и Google и Microsoft, одна­ко экс­пер­ты счи­та­ют их менее надёж­ны­ми).

Кро­ме того, необ­хо­ди­мо пери­о­ди­че­ски про­ве­рять спи­сок под­клю­чён­ных устройств. («Настрой­ки» — «Устрой­ства»). Там долж­ны нахо­дить­ся толь­ко те устрой­ства, кото­ры­ми вы регу­ляр­но поль­зу­е­тесь. Лиш­ние уда­ляй­те.

Telegram для iPhone
При­ло­же­ние для обме­на сооб­ще­ни­я­ми Telegram на iPhone. Фото: Jaap Arriens / Sipa USA/ via Reuters Connect.

Не пока­зы­вай­те свой номер посто­рон­ним людям («Настрой­ки» — «Кон­фи­ден­ци­аль­ность» — «Номер теле­фо­на». Огра­ничь­те спи­сок про­ве­рен­ны­ми кон­так­та­ми и вре­мя от вре­ме­ни очи­щай­те его. Не забы­вай­те уда­лять людей, кото­рые по какой-то при­чине сме­ни­ли номер теле­фо­на, поте­ря­ли его, уеха­ли из стра­ны или умер­ли.

Пере­да­вать важ­ную инфор­ма­цию луч­ше в сек­рет­ных чатах. Выбе­ри­те кон­такт в спис­ке, перей­ди­те на него и нажми­те на кноп­ку «начать сек­рет­ный чат». Этот чат сохра­ня­ет­ся толь­ко на устрой­ствах, с кото­ро­го вы ведё­те бесе­ду, и у ваших собе­сед­ни­ков. Он не хра­нит­ся на сер­ве­ре теле­гра­ма. По завер­ше­нии раз­го­во­ра его мож­но уда­лить.

Мож­но уста­но­вить тай­мер авто­ма­ти­че­ско­го уда­ле­ния чатов («Настрой­ки» — «Кон­фи­ден­ци­аль­ность» — «Авто­уда­ле­ние сооб­ще­ний»). «Ста­вить тай­мер в пять минут — это ужас­но неудоб­но, — отме­ча­ет экс­перт „Рос­ком­сво­бо­ды“ в бесе­де с „Вёрст­кой“. — Я даже не знаю людей, кото­рые живут с пятью мину­та­ми. Но я знаю мно­гих, кто уста­нав­ли­ва­ет тай­мер в неде­лю или в 48 часов».

Уда­ляй­те вре­мя от вре­ме­ни ста­рую пере­пис­ку. Пра­ви­лом хоро­ше­го тона будет зара­нее пре­ду­пре­дить об этом собе­сед­ни­ка: в исто­рии сооб­ще­ний может быть что-то, цен­ное и для него тоже.

Если я удалил сообщение из чата, значит его нельзя восстановить?

Это зна­чит, что его слож­нее вос­ста­но­вить, гово­рит экс­перт «Рос­ком­сво­бо­ды». Если теле­фон с уда­лён­ным сооб­ще­ни­ем возь­мёт в руки ребё­нок, для него это­го сооб­ще­ния не будет суще­ство­вать. А вот спе­ци­а­ли­сты по кибер­без­опас­но­сти потен­ци­аль­но могут его извлечь.

Дело в том, что сооб­ще­ние может хра­нить­ся сра­зу в несколь­ких местах: на сер­ве­ре Telegram, на ваших устрой­ствах, как под­клю­чён­ных к сети, так и нет, а так­же на всех устрой­ствах ваше­го собе­сед­ни­ка. Дан­ные могут рабо­тать с раз­ны­ми кли­ен­та­ми мес­сен­дже­ра, на раз­ных опе­ра­ци­он­ных систе­мах, в раз­ных часо­вых зонах. Это даёт шанс вос­ста­но­вить уда­лён­ные сооб­ще­ния.

Что делать, если Telegram всё же взломали?

Преж­де все­го, не пани­куй­те. Зада­ча чело­ве­ка, кото­рый столк­нул­ся со взло­мом, спо­кой­но и быст­ро отре­а­ги­ро­вать на угро­зу.

Если вы сохра­ня­е­те доступ к акка­ун­ту, посмот­ри­те спи­сок под­клю­чён­ных устройств. Сохра­ни­те сни­мок экра­на, где будет вид­но незна­ко­мое устрой­ство, — это помо­жет позд­нее разо­брать­ся, что про­изо­шло.

Уда­ли­те все неиз­вест­ные устрой­ства или все, кро­ме того, кото­рым вы поль­зу­е­тесь сей­час. Неко­то­рое вре­мя после полу­че­ния досту­па к систе­ме зло­умыш­лен­ник не име­ет воз­мож­но­сти менять клю­че­вые настрой­ки.

Обра­ти­тесь к тех­ни­че­ски под­ко­ван­но­му зна­ко­мо­му. В том чис­ле пока­зав ему сде­лан­ные скрин­шо­ты.

Пре­ду­пре­ди­те зна­ко­мых, они долж­ны знать, что от ваше­го име­ни теперь может раз­го­ва­ри­вать интер­нет-пре­ступ­ник.

28 янва­ря «Рос­ком­сво­бо­да» про­дол­жит раз­го­вор о без­опас­но­сти теле­гра­ма на кон­фе­рен­ции Privacy Day 2025. Экс­пер­ты в сфе­ре инфор­ма­ци­он­ной без­опас­но­сти, пра­во­за­щит­ни­ки и жур­на­ли­сты обсу­дят, как поль­зо­вать­ся пре­иму­ще­ства­ми мес­сен­дже­ра, может ли читать ваши сооб­ще­ния адми­ни­стра­ция сер­ви­са или спец­служ­бы, как убе­речь­ся в нём от атак и есть ли аль­тер­на­тив­ные сер­ви­сы, под­хо­дя­щие для биз­не­са, СМИ и акти­виз­ма.

Ранее «Вёрст­ка» рас­ска­зы­ва­ла, как обой­ти бло­ки­ров­ки Рос­ком­над­зо­ра и полу­чить доступ к запре­щён­ным в Рос­сии ресур­сам, как выбрать VPN для без­опас­но­го обще­ния в сети и как обой­ти бло­ки­ров­ку YouTube.

Облож­ка: Дмит­рий Осин­ни­ков

Под­дер­жать «Вёрст­ку» мож­но из любой стра­ны мира — это всё ещё без­опас­но и очень важ­но. Нам очень нуж­на ваша под­держ­ка сей­час. Как нам помочь →