Срочно обновите Telegram: у вас могут украсть файлы и аккаунт

Если Telegram у вас открыт не только на айфоне, но и на компьютере, сегодня стоит заглянуть в его настройки. В десктопной версии мессенджера нашли дыру, через которую чужой человек может добраться до ваших переписок, причем для этого хватает одного неосторожного клика. При этом громкие посты в каналах описывают угрозу немного иначе, чем она выглядит в отчете исследователя. Ниже разберем, как устроена атака, кого она на самом деле касается и что сделать за пять минут, чтобы спать спокойно.

Telegram на экране MacBook с сообщением о взломе аккаунта

Telegram на экране MacBook с сообщением о взломе аккаунта

Почему одна ссылка открывала доступ к вашим файлам

Уязвимость получила номер CVE-2026-107181 и затрагивает Telegram Desktop до версии 7.2.8 включительно. Мы не так давно писали, как стикер весом 269 байт ломал Telegram, но там дело заканчивалось вылетом приложения. Здесь история куда неприятнее. Проблема сидит в ссылках, которые начинаются с tg://. Когда Telegram уже запущен, а вы открываете такую ссылку, например, из браузера, система стартует второй экземпляр программы. Он не работает сам, а передает ссылку основному окну через внутренний канал связи между процессами (IPC).

Инфографика: процесс взлома Telegram

Инфографика: процесс взлома Telegram

Ошибка оказалась в мелочи. Команды в этом канале разделяются точкой с запятой, а символ «;» не экранировался. Если вставить его в ссылку, Telegram воспринимал хвост адреса как отдельную служебную команду. Одна из таких команд вела к старому внутреннему обработчику interpret:, который разработчики когда-то использовали для публикации релизов. Он умел брать файлы с диска и отправлять их в чат, не спрашивая разрешения у пользователя.

Исследователь BeakSec опубликовал технический разбор и рабочий пример атаки 3 октября, а 7 октября уязвимости присвоили номер. Оценки опасности расходятся: 8,6 балла по шкале CVSS 4.0 и 8,1 по CVSS 3.1. Обе цифры означают высокий уровень угрозы, хотя до максимальных 10 баллов не дотягивают.

Что именно можно украсть и при каких условиях

Главная цель атаки — папка tdata. В ней Telegram Desktop хранит данные вашей сессии. Если злоумышленник получает эти файлы, он может подложить их в свой клиент и оказаться в вашем аккаунте без пароля и без кода из SMS. Но на этом все не заканчивается: отправить можно любой файл, к которому у вашей учетной записи есть доступ. Документы, сохраненные сессии браузеров, SSH-ключи, файлы криптокошельков. По сути, все, что лежит в домашней папке.

Данные, которые можно украсть через уязвимость

Данные, которые можно украсть через уязвимость

Звучит как сценарий из фильма. На деле у атаки есть ряд условий, о которых каналы с громкими заголовками предпочитают умолчать:

  • ссылку нужно открыть вне Telegram, например в браузере. Клик по ссылке внутри самого мессенджера идет другим путем и не срабатывает;
  • браузер обычно спрашивает, разрешить ли открыть Telegram. Это еще один шанс остановиться;
  • в показанной цепочке злоумышленник заранее добавляет жертву в группу и выкладывает туда служебные файлы. Для этого нужны включенная автозагрузка файлов и настройки, которые разрешают кому угодно приглашать вас в группы;
  • угнать аккаунт через tdata получится, только если в клиенте не стоит локальный код-пароль.

Еще одна важная деталь: исследователь показал атаку на Windows. Про macOS и Linux в отчете ничего не сказано, хотя формально номер выдан на Telegram Desktop целиком, а этот клиент на всех трех системах один и тот же. Сведений о реальных взломах пока нет. Но рабочий пример уже лежит в открытом доступе, а значит, повторить трюк теперь может кто угодно.

Касается ли это вашего Mac и айфона

Здесь есть путаница, которая касается как раз владельцев техники Apple. На Mac можно поставить два разных клиента. Первый — Telegram Desktop, та же программа, что и на Windows. В Mac App Store он, кстати, называется Telegram Lite, и уже обновлен там до версии 7.2.9. Второй называется просто Telegram, написан отдельно и только под macOS. В описании уязвимости речь идет о Telegram Desktop, а про нативный клиент для Mac там не сказано ни слова. Telegram на iPhone тоже работает на отдельном коде и в отчете не упоминается.

Версия обычного Telegram из App Store, которая не требует обновления

Версия обычного Telegram из App Store, которая не требует обновления

Отличить одно от другого просто. Откройте Finder — Программы и посмотрите на название: Telegram Desktop или Telegram Lite — это он и есть. Если у вас стоит обычный Telegram с иконкой бумажного самолетика и нативным интерфейсом macOS, бояться этой конкретной дыры не нужно. А если вы не помните, откуда ставили клиент, проще сразу обновить оба. Тем более Telegram и так регулярно выкатывает апдейты: недавно мы рассказывали, что изменилось в Telegram 13.0 на айфоне.

Отдельно про неофициальные клиенты вроде 64Gram, AyuGram и других сборок на основе Telegram Desktop. Они наследуют код оригинала, и исправление появится в них не раньше, чем автор форка подтянет его к себе. Пока этого не произошло, лучше перейти на официальную версию.

Как обновить Telegram Desktop и закрыть уязвимость

Исправление вышло еще 17 сентября в версии 7.2.9. В ней разработчики удалили старый обработчик, начали экранировать разделитель и усилили проверку команд. Забавно, что в списке изменений об этом нет ни слова, там упомянуто только исправление отрисовки. Поэтому многие и не заметили, что обновление было важным. Если вы следите за апдейтами Apple, то знаете, что та закрывает дыры примерно так же тихо, как было с выходом macOS 27.0.1.

Проверить версию можно в самом клиенте. Порядок действий такой:

  1. Откройте Telegram Desktop и перейдите в Настройки — Продвинутые настройки.
  2. В блоке «Версия и обновления» посмотрите номер. Нужна 7.2.9 или новее.
  3. Если версия старше, нажмите «Проверить обновления» и перезапустите программу.

Если клиент стоит из магазина, обновлять его нужно там же. Вот официальные источники: сайт Telegram Desktop и страница релизов на GitHub для всех систем, Microsoft Store для Windows, Telegram Lite в Mac App Store, а также Flathub и Snapcraft для Linux. Не получается найти нужный пункт в настройках? Напишите в наш чат в Telegram или МАКС, там подскажут по шагам.

Необходимая версия Telegram Lite уже в App Store

Необходимая версия Telegram Lite уже в App Store

Одного обновления мало, если хочется защититься и от похожих дыр в будущем. Первым делом включите локальный код-пароль в разделе Настройки — Конфиденциальность. Он шифрует файлы в tdata, и даже утекшая папка не даст сразу войти в ваш аккаунт. Дальше в том же разделе ограничьте приглашения в группы до «Мои контакты», а в продвинутых настройках выключите автозагрузку файлов от незнакомых чатов.

Если подозреваете, что уже кликали что-то странное, зайдите в Настройки — Устройства и завершите все сеансы, кроме текущего. Заодно пролистайте последние чаты и проверьте, не ушли ли оттуда файлы, которые вы не отправляли. Ну и правило на будущее: если браузер вдруг предлагает открыть Telegram по ссылке, которую вы не ждали, жмите «Отмена».

Подписывайтесь на наши каналы в Telegram и МАКС: о таких тихих заплатках мы пишем сразу, а не через три недели после релиза. А если после этой истории решите держать рабочие файлы отдельно от домашней папки, недорогие внешние SSD для Mac часто попадаются в канале «Сундук Али-Бабы» в МАКС.

TelegramБезопасность AppleСоветы по работе с Apple