Исследователь безопасности beaksec обнаружил опасную уязвимость в Telegram Desktop, которая позволяла злоумышленникам похищать файлы с компьютера незаметно для пользователя.
Схема работала следующим образом: злоумышленники добавляли пользователя в групповой чат и отправляли текстовые файлы, которые Telegram автоматически скачивал на компьютер пользователя. Эти файлы содержали инструкции о том, какие данные похитить и куда отправить.
Затем в чате размещалась ссылка, которая при открытии перенаправляла браузер на адрес tg://, предназначенный для открытия в мессенджере. Telegram Desktop воспринимал часть этой ссылки как внутренние команды и мог отправить выбранные файлы с компьютера в чат злоумышленника без подтверждения.
Уязвимость работала на Windows и была исправлена в версии Telegram Desktop 7.2.9, которая вышла 17 сентября. Были ли затронуты версии приложения для macOS и Linux, неизвестно. Пользователям Windows необходимо как можно скорее обновить приложение.

6 комментариев