В Telegram Desktop закрыли дыру с угоном аккаунта и кражей файлов по одному клику
Сценарий до обидного простой. Вас без спроса кидают в какую-то группу - а в ней уже ждёт безобидная на вид ссылка. Один клик, и с машины начинают утекать файлы: захваты, прошивки, документы, SSH-ключи, сохранённые сессии браузера. Речь про CVE-2026-107181 в клиентах Telegram Desktop до версии 7.2.9 (оценка 8.1 из 10).
Из-за ошибки в разборе ссылок схемы tg:// подготовленная ссылка, открытая вне Telegram (через переадресацию с обычной https-страницы), читалась клиентом не как одна команда, а как несколько. Одна из них служебная: берёт файл с диска и шлёт в чужой чат. Ни подтверждения, ни даже окошка «вы точно хотите». Клик - и всё.
И на угоне аккаунта оно не останавливается. Сессию tdata уносят первой - это сразу чужой вход в вашу телегу, пароль к учётке даже не нужен, забрали сессию - забрали аккаунт. Но следом утечь может любой файл, до которого у вас есть доступ, от рабочих конфигов до криптокошелька.
Что делать, по убыванию пользы:
⚙️ Обновиться до 7.2.9 или новее. Только это закрывает дыру целиком. Сидите на неофициальном клиенте - временно вернитесь на официальный.
⚙️ Не выходит обновиться прямо сейчас - включите «спрашивать, куда сохранять каждый файл». Тогда вредоносный файлик на диск вообще не ляжет, и цеплять будет нечего. Самая действенная мера после обновления.
⚙️ Закройте добавление в группы всем, кроме контактов. Украденное атакующему некуда девать, кроме своего канала или супергруппы - заберите у него эту площадку.
⚙️ Поставьте локальный код-пароль, нормальный, не «1234». Файлы он не спасёт, зато уведённую сессию сделает бесполезной: без пароля её не расшифровать.
Отдельно стоит знать: заплатку выкатили тихо. В списке изменений 7.2.9 упомянута только правка отрисовки, отдельного бюллетеня не было. Так что многие до сих пор сидят на уязвимой версии просто потому, что шума никто не поднял. Гляньте свою.
🟢Подписаться на канал
🟢Подписаться в MAX
Post #9567
1.93K

- ❤ 5
- 🔥 1