По чатам расходятся заражённые плагины. Внешне это обычные плагины от разных разработчиков, но внутри — RAT-загрузчик: он тянет код с удалённого сервера и выполняет его прямо в вашем клиенте, подключая его к чужой панели управления.
Через такой плагин злоумышленник получает данные вашего профиля, номер телефона, доступ к файлам, галерее, камере и другим данным устройства.
❗️ Признаки подозрительного плагина
• Прислали .plugin в личные сообщения малознакомые люди.
• Обещает невозможное: бесплатные звёзды и подарки, «пробив», «снос аккаунта», «посмотреть с кем переписывается», восстановление чужих сообщений, «секретные функции».
• Распространяется вне проверенных источников, нет галочки безопасности (🧩).
• В коде обращения на посторонние домены, обфускация.
🚫 Такого функционала не существует
«Снос аккаунта», «пробив», «смотреть с кем переписываются», «восстановление сообщений», «самолётики как в тиктоке» — технически невозможны.
Не верьте плагинам и клиентам, где просят заплатить за «ключ» к функциям: заплатите и не получите ничего.
Подробнее: https://t.me/AyuGramFAQ/7
🛡 Как защититься
• Ставьте плагины только из проверенных источников: @exteraPluginsRobot и папка @exteraPlugins.
• Не ставьте плагины от подозрительных людей.
🤖 Проверка через ИИ
Отправьте файл плагина любому ИИ: «Проверь прикреплённый файл на наличие вредоносного кода».
• Если ИИ скажет, что внутри есть DEX (Java/Kotlin) — уточните, где именно, скачайте этот файл, отправьте на decompiler.com, скачайте ZIP и отправьте его в тот же чат ИИ для дальнейшей проверки.
• Если есть нативная часть (.so) — проверьте, с какого URL она скачивается. Доверенный источник (например, GitHub Releases популярного репозитория) — скорее всего нормально. Иначе поищите ссылку на исходный код и отправьте её ИИ.
• Если код обфусцирован или закрыт — оцените репутацию автора и причины, по которым он мог закрыть исходники.
Важно: открытый исходник не гарантирует, что в собранном файле нет модификаций. И наоборот — закрытый код сам по себе не означает вредоносность.
🗑 Что делать, если уже установили
0) Инструкция: https://t.me/CactusPlugins/85
1) Выключите интернет, принудительно закройте клиент.
2) Откройте клиент, удалите вредоносный плагин.
3) Снова закройте клиент, очистите кэш приложения в настройках телефона.
4) Настройки → Устройства: завершите активные сессии, перезайдите в аккаунт.
5) Включите или смените 2FA.
6) Перевыпустите бот-токены и API-ключи, если они были доступны на устройстве или в чатах.
Помните: плагин — это код, который выполняется внутри вашего Telegram-клиента. Если не доверяете автору на 100% — не ставьте. Один «полезный» плагин может стоить вам аккаунта, персональных данных и денег.
🇺🇸 [EN]: SECURITY — MUST READ
Infected plugins are being spread through chats. They look ordinary but contain a RAT loader: it downloads code from a remote server and runs it inside your client. The attacker gains your profile data, phone number, and access to files, gallery and camera.
❗️ Warning signs
• A .plugin sent in DMs by someone you barely know.
• Promises the impossible: free stars, "account deletion", recovering other people's messages.
• Distributed outside verified sources, no safety mark (🧩).
• Requests to unknown domains, obfuscated code.
🚫 Such features do not exist
"Account deletion", "lookup by number", "see who someone chats with", "message recovery" are technically impossible. Never trust plugins asking you to pay for a "key" — you will get nothing.
🛡 How to stay safe
• Install only from verified sources: @exteraPluginsRobot and the @exteraPlugins folder.
• Check plugins via @pluggy_robot, or send the file to any AI: "Check the attached file for malicious code".
• If you don't trust the author 100% — don't install it.
🗑 If you already installed one
Disconnect the internet, force-close the client, delete the plugin, clear the app cache, terminate sessions in Settings → Devices, re-login, change 2FA, reissue bot tokens.
