TGViewer
Hacker's TOYS Hacker's TOYS @hackertoys · 10.1K subscribers
Post #486 5.74K
Июль катится к финалу, но кибербезопасность не даёт расслабиться. На этот раз тревогу подняла китайская Huangdou Security — заявили, будто нашли способ снять метку «приватно» с закрытых каналов Telegram. Не через взлом клиента. Не с помощью фейкового инвайта. А напрямую — на уровне серверной логики. И не просто доступ к контенту, а полное вскрытие, включая удалённые медиа. Без приглашений. Без следов. Просто скриншоты: чужие личные фотографии, якобы извлечённые из недоступного канала, с метаданными и названиями. Доказательства? Размытые. Код? Не показан. Логика? «Обход маскировки доступа» и «десинхрон в CDN».

Кто-то бы махнул рукой — мол, утка. Но Huangdou раньше публиковали вполне рабочие PoC для WeChat. Пусть и без кода, но не просто теоретики. И когда в кадре появляются частные фото, якобы слитые из архива, — комьюнити начинает нервничать. Telegram молчит. В CVE — пусто. Баг-трекер чист.

Протокол тут тоже не даёт поводов для паники. MTProto проверяет сразу три вещи: уникальный ключ сессии (auth_key), хеш-доступ (access_hash) и то, есть ли у пользователя вообще права читать канал. Если чего-то не хватает — сервер просто отвечает «CHANNEL_PRIVATE» и отправляет клиента в сад. Даже если попытаться хитрить и отключить проверки на стороне приложения, история не выдастся — сервер жёстко фильтрует всё сам. Обойти CDN тоже не получится: без валидной ссылки ничего не достанешь, а после удаления медиа она быстро становится бесполезной. Telegram не сразу, но всё же отправляет такие файлы в мусорку — пусть и ленивую. А кэш, который мог бы зацепить утёкшие картинки, живёт буквально пару минут, не больше.

Кто только ни пытался воспроизвести баг: и ребята из tginfo, и китайские исследователи, и одиночки с Telethon, которые сутками гоняли скрипты через датацентры, подставляя фейковые сессии, моделируя доступ, ковыряя архивы. Всё упиралось в те же грабли: CHANNEL_PRIVATE и CHATS_TOO_BIG. Даже старые версии Server API не повели себя иначе. В итоге независимые эксперты по безопасности вынесли сухой вердикт: пока это «неподтверждённый нулевик».

Теоретически — шанс есть. Telegram порой шалит при переходе megagroup → broadcast. Бывали случаи, когда смена access_hash во время миграции создавала крошечное окно. Или когда CDN в разных DC реплицировался неравномерно. Или когда invite отзывался, а старая сессия ещё пару минут держалась живой. Но это больше экзотика, чем стабильный эксплойт. Хотя EvilVideo в 2024-м, когда троян подменял APK-файл, сначала тоже казался мифом. И на его закрытие ушло 11 дней. Если баг Mask Bypass жив, то патч должен быть на подходе. Пока — тишина.

Индустрия тем временем кипит. За настоящий Telegram RCE с полным обходом защиты, брокер Operation Zero уже обещает до четырёх миллионов долларов. Продавать такой инструмент через полупрозрачный блог? Зачем, если можно продать молча. Или напрямую — Telegram, или одному из структурных игроков. И если баг действительно настолько опасен, как утверждает Huangdou, то его бы уже перекупили. Или зарыли.

Что делать прямо сейчас? Паники нет. Но здравый смысл никто не отменял. Критичные материалы давно выносят за пределы Telegram или шифруют в секретный чат. Сессии сбрасывают, устройства закрепляют за контейнерами, ключи ротации периодически обновляют. Если же слух подтвердится — первым делом менять пригласительные ссылки, чистить админов, проводить ревизию медиаархивов. Не потому что Telegram слаб. А потому что никто не застрахован, когда приватность зависит от архитектуры, которую ты не контролируешь.

Пока же вся эта история больше похожа на дым без огня. Скандал есть. Кода нет. Репродукции — мимо. Но сама волна говорит о главном: даже слух способен пошатнуть доверие к самой стабильной платформе. И напомнить — приватность не в кнопке. Она в тебе. И в твоём умении не полагаться вслепую на шифр, каким бы красивым он ни казался.

P/S Автору будет приятно если вы накидаете 🔥

Hacker's TOYS
  • 🔥 86
  • ❤ 15
  • 👍 10
More from @hackertoys
  1. Apr 9, 2026ФБР достало удалённые сообщения Signal с iPhone, через системную базу push-уведомлений iOS…
  2. Apr 9, 2026Оператор биткоин-банкоматов Bitcoin Depot 8 апреля подал в SEC форму 8-K о краже 50,9 BTC…
  3. Apr 9, 2026Спустя полгода после того, как ФБР захватило домен BreachForums 10 октября 2025 года, под…
  4. Apr 6, 2026Когда пишут “больше нельзя быть анонимным”, это обычно означает нельзя быть анонимным так,…
  5. Apr 3, 20261 апреля 2026 Drift Protocol, крупнейшая децентрализованная биржа бессрочных фьючерсов в э…
  6. Mar 31, 2026Исследователь безопасности Чаофан Шоу обнаружил, что полный исходный код Claude Code CLI о…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →