Новости
AsyncRAT в ZIP: чем опасен ярлык .URL из письма
Похожий принцип: не вредоносный файл, а безобидная на вид ссылка запускает цепочку кражи данных.
В клиенте Telegram Desktop для Windows, macOS и Linux нашли уязвимость в обработчике ссылок tg://: один клик по специально собранной ссылке заставляет приложение без спроса отправить файлы с диска, включая папку сессии tdata, на сервер злоумышленника. Issue получил идентификатор CVE-2026-107181 и закрыт в версии 7.2.9, но на днях в открытом доступе появился рабочий PoC — разбираем, кого это касается и что делать.

Коротко: CVE-2026-107181 (CVSS 4.0 — 8.6, высокий) — уязвимость в десктоп-клиенте Telegram версий до 7.2.9. Из-за того, что приложение не экранирует символ «;» в ссылках tg://, атакующий может внедрить скрытую команду interpret: и заставить клиент отправить локальные файлы, в том числе папку сессии tdata, в свой telegram-канал. Если на устройстве не включён локальный пароль, украденной сессии достаточно для захвата аккаунта. Патч вышел 17 сентября; на этой неделе появился публичный PoC — обновиться стоит немедленно.
7–8 октября 2026 года в открытых источниках и на профильных ресурсах по безопасности появились подробности об уязвимости CVE-2026-107181 в десктоп-версии Telegram. Формально брешь была закрыта разработчиками ещё 17 сентября 2026 года с выходом сборки 7.2.9, но внимание к ней резко выросло после публикации рабочего proof-of-concept (PoC) — демонстрационного эксплойта, доказывающего, что атака реально работает, а не существует только на бумаге.
Для редакции Loadfile это классический кейс «файл как оружие», только устроенный не через архив или вложение, а через протокол-ссылку, которая запускает отправку файлов с диска жертвы. Разбор интересен именно механикой: уязвимость живёт не в самом файле, а в том, как приложение интерпретирует запрос на доступ к файлам.
Техническая причина — ошибка класса «внедрение через разделитель записей» (record-separator injection) в обработчике схемы tg://. Клиент разбирает такие ссылки как последовательность команд, разделённых символом «;», но не экранирует этот символ, если он встречается внутри параметра ссылки.
tg://-ссылку — такие массово используются в самом Telegram для deep-link переходов (открыть чат, канал, бот).interpret:.tdata, в канал атакующего.tdata хранятся ключи активной сессии. Получив их, атакующий может авторизоваться под учётной записью жертвы без пароля и кода — если на устройстве не был включён отдельный локальный пароль Telegram.Важная деталь: проблема касается только десктоп-клиента — для Windows, macOS и Linux. Мобильные приложения Telegram для Android и iOS эту уязвимость не содержат и в обновлении не нуждаются.
Здесь не нужно скачивать и запускать вредоносный файл: пользователь просто переходит по ссылке, которая выглядит как обычная внутренняя ссылка Telegram. Приложение само читает файлы с диска и само их отправляет — ни антивирус, ни фильтр вложений такую активность не заметят.
Это продолжение тренда, о котором мы уже писали на примере других кампаний: злоумышленники всё реже полагаются на «классический» вредоносный файл и чаще используют легитимные механизмы приложений — ссылки, протоколы, облачные интеграции — чтобы добраться до файлов жертвы. Мы разбирали похожую логику в материале про ярлык .URL из письма и туннели TryCloudflare: там тоже пользователь не открывал «вирус», а просто переходил по ссылке или файлу.
tg://-ссылкам из чатов, каналов и чужих рассылок — даже если они выглядят как стандартный переход в Telegram.Общие принципы безопасной работы с подозрительными ссылками и вложениями мы собрали в разделе безопасность файлов: эта история в очередной раз показывает, что угрозу несёт не конкретный формат, а то, что происходит при открытии файла или ссылки без проверки источника.