MXStat
MXStat
Введите текст для поиска
Расширенный поиск каналов
  • Вход на сайт
  • Каталог
    Каталог каналов Региональные подборки Поиск каналов
    Добавить канал
  • Рейтинги
    Рейтинг каналов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Max
ПОЛЕЗНАЯ НАГРУЗКА

9 Oct, 15:12

Открыть в Max Поделиться

В Telegram Desktop закрыли дыру с угоном аккаунта и кражей файлов по одному клику

Сценарий до обидного простой. Вас без спроса кидают в какую-то группу - для нашей публики почти ежедневная история - а в ней уже ждёт безобидная на вид ссылка. Один клик, и с машины начинают утекать файлы: захваты, прошивки, документы, SSH-ключи, сохранённые сессии браузера. Речь про CVE-2026-107181 в клиентах Telegram Desktop до версии 7.2.9 (оценка 8.1 из 10).

Механика в двух словах. Из-за ошибки в разборе ссылок схемы tg:// подготовленная ссылка, открытая вне Telegram (через переадресацию с обычной https-страницы), читалась клиентом не как одна команда, а как несколько. Одна из них служебная: берёт файл с диска и шлёт в чужой чат. Ни подтверждения, ни даже окошка «вы точно хотите». Клик - и всё.

И на угоне аккаунта оно не останавливается. Сессию tdata уносят первой - это сразу чужой вход в вашу телегу, пароль к учётке даже не нужен, забрали сессию - забрали аккаунт. Но следом утечь может любой файл, до которого у вас есть доступ, от рабочих конфигов до криптокошелька.

Что делать, по убыванию пользы:
⚙️ Обновиться до 7.2.9 или новее. Только это закрывает дыру целиком. Сидите на неофициальном клиенте - временно вернитесь на официальный.
⚙️ Не выходит обновиться прямо сейчас - включите «спрашивать, куда сохранять каждый файл». Тогда вредоносный файлик на диск вообще не ляжет, и цеплять будет нечего. Самая действенная мера после обновления.
⚙️ Закройте добавление в группы всем, кроме контактов. Украденное атакующему некуда девать, кроме своего канала или супергруппы - заберите у него эту площадку.
⚙️ Поставьте локальный код-пароль, нормальный, не «1234». Файлы он не спасёт, зато уведённую сессию сделает бесполезной: без пароля её не расшифровать.

Отдельно стоит знать: заплатку выкатили тихо. В списке изменений 7.2.9 упомянута только правка отрисовки, отдельного бюллетеня не было. Так что многие до сих пор сидят на уязвимой версии просто потому, что шума никто не поднял. Гляньте свою.

Полезная Нагрузка

157 1
Каталог
Каталог каналов Подборки каналов Поиск каналов Добавить канал
Рейтинги
Рейтинг каналов Max
Контакты
Написать в Max Написать в Telegram Написать на почту
Всякая всячина
Пользовательское соглашение Политика конфиденциальности
Наши каналы
MXStat в Telegram MXStat в Max
Наши боты
MXAuthBot MXAnalyticsBot
Made by TGStat