Telegram Desktop мог отправить ваши файлы мошенникам, даже не спросив разрешения. Причём для этого не требовалось скачивать «крякнутый Photoshop». В показанной атаке хватало заранее подгруженных вложений из группы и перехода по ссылке.
Снаружи ссылка выглядела как обычная HTTPS. Она открывала браузер, а тот возвращал пользователя в Telegram, где ошибка обработки запускала отправку выбранных файлов в чужую группу. Браузер мог спросить, разрешаете ли открыть мессенджер. Только разрешение открыть Telegram и разрешение отдать документы с компьютера, согласитесь, немного разные вещи.
Под раздачу могли попасть и файлы действующей сессии. Тогда появлялся шанс забрать ещё и аккаунт. Локальный код-пароль затрудняет использование украденной сессии, но остальные файлы компьютера он не защищает.
Исправление есть в Telegram Desktop 7.2.9 и новее. Клиент нужно обновить и перезапустить. А в описании этого релиза написали только об исправлении анимаций
@skamshot
Post #28744
1.94K




- 😁 10