Ещё раз про безопасность. Важно! — 3 мая 2026 г. в 08:56:58.607
Ещё раз про безопасность. Важно! Сама уже не раз получала странные ссылки в телеграме от людей, с которыми годами не общалась. Безусловно, я их удаляла сразу. Но не лишним будет сказать, что подобное стало появляться и в максе. Есть отличная статья на хабре, если кому надо скину. Вкратце схема такая: К тексту сообщения прикрепляют ссылку, переходя по которой тебя просят ввести номер телефона и здесь запускается процесс: 1. Жертва вводит +7-XXX-XX-XX-XXX. Браузер шлёт POST /api/send-code на бэкенд кита. 2. Бэкенд кита тут же открывает соединение к НАСТОЯЩЕМУ API мессенджера MAX и отправляет туда тот же самый запрос send-code от своего серверного клиента. 3. MAX принимает запрос как легитимный (а почему он должен его не принять?), отправляет НАСТОЯЩИЙ SMS-код на телефон жертвы и возвращает бэкенду кита идентификатор сессии (waitToken). 4. Жертва видит у себя в SMS реальный код от MAX. Никаких признаков обмана: отправитель тот же, формат тот же, всё как при обычном входе. Жертва доверчиво вводит код в форму на фишинговой странице. 5. Бэкенд кита передаёт код в MAX через POST /api/sign-in с тем самым waitToken. MAX возвращает токен авторизованной сессии. 6. Атакующий получает токен. Внутри её аккаунта. Может читать всю переписку, рассылать сообщения от её имени, через интеграцию MAX ↔️ Госуслуги — заходить в её ЛК на госуслугах. И как я поняла, бороться с этим невозможно. Автор статьи связался с хостером, мошенников блокирнули, но через пару часов они опять возобновили свою работу на новом VPS.

