Поддержите The Moscow Times

Подписывайтесь на The Moscow Times в Telegram — @moscowtimes_ru

Подписаться

В Telegram обнаружили критическую уязвимость, позволяющую через специальную ссылку похищать аккаунт

Ульяна Чухаркина / Агентство «Москва»

В десктопных клиентах Telegram нашли уязвимость, которая позволяет злоумышленникам незаметно похищать файлы с компьютера после перехода пользователя по специальной ссылке. Проблема затрагивает все версии клиента до 7.2.9. Telegram незаметно устранил ее в обновлении 17 сентября без каких-либо уведомлений.

Уязвимость кроется в ссылках типа tg://. После клика пользователя по ней злоумышленник может отправлять себе файлы с устройства жертвы, включая документы, системные конфигурации, SSH-ключи и данные криптовалютных кошельков — при условии, что у запущенного приложения есть к ним доступ.

Особый риск представляет похищение каталога tdata, где Telegram Desktop хранит локальные данные авторизованной сессии. В этом случае атакующий получает возможность перенести ее на другой компьютер и захватить аккаунт без повторного входа. 

Уязвимости присвоили идентификатор CVE-2026-107181 и оценку 8,6 балла из 10 по шкале CVSS, что соответствует высокому уровню опасности. Пользователям рекомендуется обновить приложение до версии 7.2.9, а скачавшим сторонние клиенты — перейти на официальный. В целях дополнительной защиты следует установить код-пароль для входа в Telegram, разрешить добавлять себя в группы только контактам и активировать запрос места сохранения для каждого загружаемого файла.

Это не первая проблема у Telegram Desktop за последнее время. Ранее в версиях приложения с 4.15.1 по 6.9.3 обнаружили уязвимость, позволявшую внедрять вредоносный код в экспортированные файлы переписок и похищать сообщения при их открытии в браузере. Разработчики выпустили исправление 14 июля.

читать еще

Подпишитесь на нашу рассылку