Почему вам не стоит переходить по ссылке на "Личный Канал" в профилях юзеров Телеграм
Раскрыта потенциальная атака 0day, в ходе которой могут угнать ваш Телеграм в 1 клик.
Х-виттер акк GangExposed пишет что ваш клиент Telegram Desktop уязвим для взлома.
Контекст:
"Я являюсь целью идущей прямо сейчас кибератаки, и использую изолированные окружения (виртуальную машину) чтобы запускать на ПК клиент Telegram. Недавно, я столкнулся с поведением, наводящим на мысли о возможном RCE эксплоите в 1 клик.
Таймлайн событий:
1. Изначальное взаимодействие:
- контакт отправил мне сообщение в Телеграм"
- в сайдбаре Телеграм (справа), я увидел, что у пользователя есть собственный канал.
- я прошёл в тот канал — всё нормально отображалось, Telegram вёл себя, как обычно.
2. Последующее взаимодействие:
- Через какое-то время, этот же юзер снова написал мне.
- Я заметил, что в сайдбаре, вместо предыдущего названия канала, теперь была плашка "Канал Удалён" (Channel Deleted).
- Это привлекло моё внимание настолько, что я кликнул (лишь чтобы проверить, правда ли канал был удалён)
- В этот момент, Telegram Desktop внезапно перезагрузился без единого предупреждения или сообщения об ошибке.
3. Реакция:
- Сразу после этого, я выключил виртуальную машину без ожидания того, что случится дальше.
- К счастью, у меня были бекапы моей сессии и аккаунта, так что, никакого вреда.
4. Подтверждение
- Позже, этот юзер прямо признался в диалоге со мной, что это была таргетированная на меня атака с использованием RCE эксплоита "в 1 клик". Я знаю этого юзера и переписываюсь с ним время от времени — он является участником Conti (Target). Я мониторю его канал. Каждый раз, он удаляет свой чат со мной, и затем он снова первым инициирует беседу. Это не первая нацеленная на меня атака (безуспешна).
Важные детали:
- Я не кликал никаких внешних линков и не открывал прикреплённые файлы
- Единственным действием было кликнуть по ссылке на "Удалённый Канал" в Панельке Справа в Телеграме
- Это действие спровоцировало неожиданное поведение клиента — спонтанный рестарт Telegram Desktop
Вывод:
Очень вероятно, что в попытке взлома была эксплуатируема уязвимость в Телеграм, работающая "в 1 клик". И она связана с тем, как Телеграм обрабатывает контент или метаданные, связанные с Телеграм каналами (возможно, в превью канала или в URL-линке).
Эта атака была спроектирована с целью вызвать единственное действие пользователя — кликнуть на изменённый или фейковый элемент интерфейса Телеграм.
Не так давно, одна из наших подписчиц жаловалось что у неё украли аккаунт стоимостью
в 30000$, при этом она соблюдала все меры защиты включая 2FA
Больше никуда не кликаем