Общество

Telegram обнаружили уязвимость, позволяющую украсть файлы и аккаунты

0 653

В десктопной версии Telegram была обнаружена уязвимость, которая позволяет злоумышленникам похищать файлы с компьютера и осуществлять захват аккаунта. Эту схему атаки подробно описал специалист по безопасности, известный как beaksec. Проблема затрагивает версии мессенджера, выпущенные до релиза 7.2.9. В новой версии ошибка была устранена, из-за чего пользователям более старых выпусков настоятельно рекомендуется обновить программу.

Для эксплуатации уязвимости используется специально созданная ссылка, при переходе по которой приложение без запроса на подтверждение может выполнить скрытые команды и передать содержимое компьютера злоумышленникам. Для осуществления такого сценария на устройстве должен быть предварительно размещен служебный файл с необходимыми командами, который, как указывает автор исследования, может быть загружен автоматически через вложения в групповых чатах.

Кроме переписок и загруженных файлов, уязвимость также угрожает документам и другим данным, которые приложение может прочитать с правами пользователя. Похищение ключей активной сессии позволяет атакующему получить контроль над профилем.

Ранее были зафиксированы случаи, когда мошенники под видом службы поддержки похищали аккаунты в Telegram. Они запугивали пользователей возможной блокировкой и просили подтвердить личность на поддельной странице. Полученную информацию использовали для завладения профилем.