❗️ Исследователи обнаружили уязвимость в Telegram для Android и iOS: после клика по специально оформленной ссылке приложение автоматически соединяется с сервером злоумышленников, передавая им реальный IP-адрес пользователя
Никаких дополнительных подтверждений при этом не требуется
— Проблема связана с тем, как Telegram обрабатывает прокси-ссылки
Такие ссылки (формата t.me/proxy?...) позволяют быстро настраивать MTProto-прокси в клиенте, просто кликнув по ссылке, вместо того, чтобы вручную вводить данные
После открытия в Telegram приложение считывает параметры прокси (включая сервер, порт и секретный ключ) и предлагает пользователю добавить прокси в свои настройки
‼️ В результате атакующие могут замаскировать вредоносную ссылку даже под обычный юзернейм
Например, в сообщении будет отображаться @durov, но на самом деле ссылка будет вести на прокси-сервер злоумышленников
🧑💻 Этичный хакер
