Знает ли ФСБ, с кем вы переписываетесь в телеграме? В связях со спецслужбой мессенджер давно подозревают авторы «Важных историй». Теперь эти подозрения проверил независимый эксперт
0
Что случилось? Почти год назад наши коллеги из издания «Важные истории» опубликовали расследование «Как „Телеграм“ связан с ФСБ». Англоязычная версия материала вышла на сайте международного консорциума журналистов-расследователей OCCRP.
Авторы пришли к выводу, что спецслужба может «выстроить сеть связей между пользователями» телеграма. Причем не важно, находятся ли они в России или за границей. То есть под угрозой — вообще все пользователи мессенджера. Такие выводы строятся на двух ключевых аргументах:
- присутствии незашифрованного идентификатора устройств (auth_key_id) в пользовательском трафике;
Когда приложение создает на телефоне или компьютере пользователя зашифрованное сообщение, к нему в начало добавляется незашифрованный идентификатор авторизационного ключа под названием auth_key_id, фактически выступающий идентификатором устройства, — причем неважно, в обычном или секретном чате общается человек.
Эту уязвимость исследовал эксперт в области цифровой безопасности Михал Возняк (о нем мы еще вспомним ниже). Как он пояснил «Важным историям», на практике тот, через кого проходит трафик мессенджера, может отслеживать идентификаторы устройств. И, по мнению Возняка, в совокупности с другими данными, например IP-адресами и временем отправки сообщений, это, возможно, позволяет определять местоположение человека и получать другую ценную информацию вроде того, какие устройства обмениваются данными.
Что это вообще за независимая экспертиза? Ее заказал сам Владимир Веденеев. В 2025 году он подал иск к Роману Анину в Швейцарии. И одновременно — к OCCRP в США.
Роман Анин в ютьюб-шоу «Медузы» «Что случилось»
Meduza
В подкрепление своей позиции в этих разбирательствах предприниматель и попросил провести независимую экспертизу компанию Symbolic Software. Ее автором выступил основатель Symbolic Software Надим Кобейси (Nadim Kobeissi).
Это французско-ливанский исследователь, специализирующийся на прикладной криптографии. В 2018 году он защитил докторскую диссертацию (PhD) во французском национальном исследовательском институте INRIA, посвященную разработке методов формальной верификации криптографических протоколов. В работе разбирались в том числе протоколы Signal и секретных чатов в телеграме. Кобейси вообще один из последовательных публичных критиков модели безопасности мессенджера Павла Дурова.
«Медуза» заботится о том, чтобы вы могли читать все, что захочется, несмотря на ограничения Роскомнадзора. С обходом блокировок помогут наши инструкции — попроще и посложнее. Ну и конечно, вам нужен VPN! Чтобы не пропустить ничего важного и не потерять связь с «Медузой», скачайте наше приложение. Мы рядом и нам не все равно!
И к каким выводам он пришел на этот раз? Надим Кобейси воспроизвел техническое исследование польского IT-эксперта Михала Возняка (Michał «rysiek» Woźniak), в прошлом директора по информационной безопасности в OCCRP. Именно на него ссылались «Важные истории» в своем расследовании. И Кобейси действительно подтвердил основные выводы Возняка:
- идентификатор авторизационного ключа в телеграме (auth_key_id) фактически выступает в качестве идентификатора конкретного устройства, на котором установлен мессенджер (телефон, планшет или компьютер);
- постоянный или временный
auth_key_id напрямую виден в пользовательском трафике; - постоянный auth_key_id сохраняется при перезапуске приложения, смене IP-адреса или подключении к другому серверу телеграма;
- смена старого временного auth_key_id на новый происходит таким образом, что их легко сопоставить между собой, если непрерывно следить за трафиком пользователя.
То есть любой пассивный наблюдатель
за трафиком может отслеживать такие идентификаторы, сопоставляя их с IP-адресами пользователя, датой и временем сетевой активности, характерными особенностями переданных или полученных данных (вроде объема или интенсивности). И таким образом, к примеру, отслеживать перемещения владельцев конкретных устройств, даже если они подключаются к разным Wi-Fi или меняют сим-карты.
И все же выяснить, кто с кем переписывался в телеграме, и воссоздать систему социальных связей пользователя, по мнению Кобейси, практически невозможно.
auth_key_id напрямую виден в пользовательском трафике;

