Telegram Desktop позволяет скрытно отправлять файлы со скриптом‑патча
Что нашли исследователи BeakSec
Недавно команда «золотых лап» из BeakSec в очередной раз напомнила, что даже любимый мессенджер не застрахован от «скрытого кражи». Оказалось, что в десктоп‑версии Telegram для Windows, macOS и Linux прячется «тихий вор», который может слать файлы с вашего ПК, не вызывая ни одного всплывающего окна. По сути, это как если бы ваш кот, пока вы спите, тихо проскользнул к столу и вынес ваш любимый журнал без единого «мяу».
Как работает уязвимость
Технически всё довольно просто:
- Обработчик сообщений в клиенте Telegram принимает данные от сервера и готовит их к отправке.
- Злоумышленник, получив доступ к вашему аккаунту (например, через фишинг‑ссылку), может «подменить» этот обработчик своей небольшой программой‑патчем.
- Патч берёт любой файл, который лежит у вас на диске, упаковывает его в обычное сообщение и шлёт в чат‑бота или в любой открытый диалог.
- Пользователь ничего не видит – не появляется диалог подтверждения, не мигает индикатор отправки.
Главный трюк здесь – отсутствие явного запроса у пользователя. Клиент считает, что это обычный «поток» данных, а не попытка кражи.
Что может попасть в лапы кибер‑воров
- Файлы сессии Telegram – если вы храните в них резервные копии чатов, они могут раскрыть вашу переписку, ссылки, фотографии.
- Документы и медиа – любые файлы, к которым у программы есть доступ: PDF‑отчёты, скриншоты, даже личные фотографии, если они лежат в папках, открытых для чтения.
- Настройки и пароли – иногда в простых текстовых файлах хранятся пароли к другим сервисам, и их тоже можно утащить.
В итоге у «тихого вора» под рукой оказывается целый набор личных данных, который можно продать на черном рынке или использовать для дальнейших атак (например, шантаж).
Что делать прямо сейчас
- Обновите клиент – разработчики Telegram уже выпустили патч, закрывающий дырку. Проверьте, что у вас установлена последняя версия (раздел «О программе» → «Проверить обновления»).
- Проверьте активные сеансы – в настройках → «Устройства» отключите все незнакомые компьютеры и мобильные телефоны.
- Смените пароль – выберите надёжный, уникальный пароль и включите двухфакторную аутентификацию (2FA).
- Очистите кэш – в настройках удалите временные файлы и кэш Telegram, чтобы избавиться от потенциальных «заразных» скриптов.
- Сканируйте ПК антивирусом – запустите полное сканирование, особенно если вы скачивали файлы из неизвестных источников.
Как защититься в будущем
- Не открывайте подозрительные ссылки – фишинговые сообщения часто выглядят как обычные приглашения в чат, но ведут к подмене клиентского кода.
- Ограничьте доступ к папкам – если вы храните важные документы в отдельной папке, задайте ей права «только чтение» для приложений, которым это не нужно.
- Разделяйте рабочее и личное – используйте отдельный пользовательский аккаунт Windows/macOS для работы и для личных дел, чтобы в случае компрометации один из них не стал «полным» доступом к вашему дому.
- Следите за новостями о безопасности – подписывайтесь на каналы вроде «Zapretil», где мы быстро выкладываем разборы новых уязвимостей.
Альтернативные варианты мессенджеров
Если после всех мер всё ещё не спится, можно подумать о «переходе в соседний дом». На рынке есть несколько мессенджеров, которые делают ставку на «изоляцию» клиентского кода:
| Мессенджер | Основные плюсы | Возможные минусы |
|---|---|---|
| Signal | Открытый исходный код, сквозное шифрование, минимальные метаданные | Менее популярный в России, иногда блокируют |
| Threema | Не требует номера телефона, хранит минимум данных | Платный, ограниченный функционал |
| Wire | Хорошая интеграция с бизнес‑сервисами, открытый код | Требует регистрации через email, иногда «залипает» на старых ОС |
Выбор зависит от того, насколько важна для вас «тихая» коммуникация и насколько вы готовы к небольшим компромиссам в удобстве.
Итоги
Уязвимость в Telegram для ПК – яркое напоминание, что даже «король» мессенджеров может иметь «скрытую дверь». Главное – не паниковать, а действовать по‑плану: обновить клиент, проверить сеансы, включить 2FA и держать антивирус под рукой. И, конечно, помнить, что безопасность – это не одна кнопка, а целый набор привычек, которые стоит выработать уже сегодня.
Источник: Telegram для ПК позволяет желающим тайком воровать файлы
Комментарии
Пока нет комментариев.