这让我想起了 2022 年的一个案例,当时发现了一个漏洞,允许用户无限制地赠送 Premium 订阅👨💻
👨💻出于好奇,我收集了近年来的主要漏洞列表:
1.短信验证攻击(2017-2020)
本质:攻击者拦截了短信验证码(通过 SIM 卡交换或移动运营商漏洞)。
后果:帐户被接管并访问聊天(如果未启用 2FA)。
保护: Telegram 引入了强制性双因素身份验证 (2FA),并建议为 Telegram Desktop 设置密码。
2. 语音通话 IP 泄露(2021 年)
本质:通过P2P通话,可以获取用户的IP地址。
后果:匿名化的风险,对记者和活动人士来说尤其危险。
保护: Telegram 在隐私和安全中添加了“点对点呼叫→从不”设置。
3. 通过非官方客户端进行 API 利用(2022-2023 年)
本质:一些第三方应用程序(如 Plus Messenger)存在允许隐藏访问用户数据的漏洞。
后果:如果用户将其凭证输入到虚假应用程序中,聊天信息就会泄露。
保护: Telegram 开始禁止非官方客户端并限制 API 访问。
4. 支付缓存漏洞利用(2022-2023 年)
本质:一些用户发现了一种订阅 Premium、取消付款但仍保留订阅功能的方法。
5. EvilVideo——Android 版 Telegram 漏洞(2024 年)
本质:攻击者发送伪装成视频的恶意APK文件,当用户尝试打开时,应用程序会建议使用外部播放器,这可能导致恶意软件安装。
条件:攻击需要用户允许安装来自未知来源的应用程序。
6. 通过虚假授权请求进行网络钓鱼(2025)
本质: Telegram 中正在发送大量虚假授权请求。
示例:诸如claim-giveaway.*之类的域名,其设计与 Telegram 的官方界面非常相似,很容易混淆“拒绝”和“允许”按钮。
7. 明星退款骗局(2025 年)
本质:最大的退款骗子之一成功骗取了约 5000 万颗星星,并以远低于官方价格的价格出售。
后果:用户和机器人丢失礼物、升级,并面临负余额。
结论:
随着 Telegram 的普及,攻击和漏洞的数量也随之增加。在大多数情况下,普通用户都会受到影响。
如何保护自己:
- 始终启用双因素身份验证 (2FA)。
- 对可疑的链接要谨慎。
- 不要与骗子交往。
- 仅使用经过验证的机器人和应用程序。
Telegram 本身极难被黑客入侵——但人为因素往往是最薄弱的环