Вы уверены в безопасности своего аккаунта Telegram? Хакеры захватывают даже аккаунты с включённой двухфакторной аутентификацией, похищая действующие сессии с помощью вредоносного ПО!

Недавно обнаруженное новое вредоносное ПО класса Information Stealer для macOS представляет серьёзную угрозу для пользователей Telegram Desktop. Согласно результатам анализа, данная вредоносная программа похищает локальные файлы сессии Telegram Desktop, что позволяет получить доступ к аккаунту пользователя без повторного ввода пароля, SMS-кода подтверждения или пароля двухэтапной проверки Telegram (Two-Step Verification).

Специалисты подчёркивают, что это не означает взлом двухфакторной аутентификации Telegram. Вместо этого вредоносная программа копирует уже подтверждённую и активную пользовательскую сессию и переносит её на другое устройство. В результате Telegram воспринимает это устройство не как новое, а как уже ранее авторизованную доверенную сессию.

Как осуществляется атака?

Telegram Desktop хранит данные аутентификации пользователя в специальном каталоге tdata. Этот каталог содержит ключи и другие служебные данные, подтверждающие активную пользовательскую сессию.

Установлено, что вредоносная программа:

  • находит папку tdata Telegram Desktop;
  • копирует файлы key_datas, maps и другие файлы, связанные с сессией;
  • собирает их во временный каталог;
  • упаковывает их в ZIP-архив;
  • отправляет архив вместе с другими украденными данными на сервер, контролируемый злоумышленником.

После этого злоумышленник переносит полученные файлы на другое совместимое устройство под управлением macOS.

Эксперименты, проведённые в лаборатории SlowMist, показали, что на macOS 12.7 с Telegram Desktop версии 4.16 сессия была успешно восстановлена.

В результате Telegram:

  • не запросил номер телефона;
  • не потребовал SMS-код подтверждения;
  • не запросил пароль Telegram Two-Step Verification.

Приложение немедленно восстановило существующую пользовательскую сессию и начало синхронизацию всех чатов и сообщений.

Означает ли это, что двухфакторная аутентификация взломана?

Нет.

Специалисты отдельно подчёркивают, что данный случай не является компрометацией механизма двухфакторной аутентификации.

Защита Telegram Two-Step Verification применяется только при аутентификации с нового устройства.

Однако если злоумышленник получает файлы уже подтверждённой пользовательской сессии, Telegram рассматривает это не как новый вход, а как продолжение уже существующей авторизованной сессии.

Поэтому повторно не запрашиваются:

  • номер телефона;
  • SMS-код;
  • пароль двухэтапной проверки.

Данный метод известен как Session Hijacking (угон сессии) или Session Reuse (повторное использование сессии).

Почему важен пароль Telegram Desktop?

Исследователи также выявили ещё один важный момент.

Если пользователь не включил функцию Telegram Desktop Passcode, перенос сессии на другое устройство значительно упрощается.

Если же Desktop Passcode активирован, злоумышленнику приходится преодолевать дополнительный уровень защиты.

Таким образом, функция Desktop Passcode является одним из важных дополнительных механизмов защиты пользователей Telegram Desktop.

Угроза не ограничивается только Telegram

Данное вредоносное ПО не ограничивается кражей Telegram-сессий.

Анализ показал, что оно также нацелено на:

  • данные macOS Keychain;
  • логины и пароли, сохранённые в браузерах;
  • cookie-файлы браузеров;
  • заметки в Apple Notes;
  • базы данных криптовалютных кошельков;
  • расширения Wallet в браузерах на базе Chromium.

Кроме того, вредоносная программа отображает пользователю поддельные окна ввода пароля macOS, пытаясь получить пароль администратора.

В результате злоумышленник может одновременно получить:

  • пароли браузеров;
  • данные Keychain;
  • сессии Telegram;
  • ключи криптовалютных кошельков.

Пользователи криптовалют также находятся под угрозой

Специалисты установили, что вредоносная программа ищет как минимум 16 приложений криптовалютных кошельков.

Кроме того, она способна подменять приложения:

  • Ledger;
  • Trezor;
  • других популярных криптовалютных кошельков

на практически неотличимые поддельные версии.

Когда пользователь запускает такое приложение, вместо настоящей программы открывается интерфейс, контролируемый злоумышленником.

Поскольку приложение использует:

  • оригинальную иконку;
  • оригинальное название;
  • привычный пользовательский интерфейс,

пользователь может не заподозрить ничего подозрительного.

После ввода Recovery Phrase (Seed Phrase) секретная фраза сразу передаётся злоумышленнику.

Наиболее опасно то, что после компрометации Recovery Phrase защитить кошелёк простой сменой пароля уже невозможно. В такой ситуации необходимо создать новый криптовалютный кошелёк и перевести все активы на новый безопасный адрес.

Почему обнаружить угрозу сложно?

По словам исследователей SlowMist, после копирования сессии она не всегда отображается как новое устройство в списке Active Devices Telegram.

Кроме того:

  • некоторые чаты могут оставаться сохранёнными локально;
  • даже если отправка новых сообщений ограничена, старые переписки могут оставаться доступными для просмотра.

Это значительно усложняет своевременное обнаружение компрометации.

Рекомендации по защите

Специалисты рекомендуют принять следующие меры безопасности:

  • включить функцию Desktop Passcode в Telegram Desktop;
  • активировать Two-Step Verification (2FA);
  • регулярно проверять раздел Active Sessions и немедленно завершать неизвестные сессии;
  • при обнаружении подозрительной активности завершить все активные сессии с доверенного устройства и пройти повторную аутентификацию;
  • сменить пароль Telegram Two-Step Verification;
  • заменить все пароли, сохранённые в Keychain, браузерах и других приложениях;
  • загружать Telegram Desktop и другое программное обеспечение только из официальных источников;
  • регулярно обновлять macOS, браузеры и Telegram Desktop;
  • регулярно проверять систему с помощью антивирусных и EDR-решений;
  • при малейших подозрениях на компрометацию криптовалютного кошелька создать новую Recovery Phrase и перевести активы в новый кошелёк.

Обнаруженное компанией SlowMist вредоносное ПО не взламывает механизм двухэтапной аутентификации Telegram, однако фактически обходит его, похищая уже авторизованную пользовательскую сессию. Это ещё раз подтверждает, что двухфакторная аутентификация сама по себе не является абсолютной гарантией безопасности. Если устройство пользователя скомпрометировано, файлы сессии могут попасть в руки злоумышленника, что позволит получить несанкционированный доступ к аккаунту.

Этот инцидент служит важным напоминанием для всех пользователей: защита учётных записей не должна ограничиваться только надёжным паролем или двухфакторной аутентификацией. Само устройство также должно быть защищено, файлы сессии — надёжно сохранены, для Telegram Desktop необходимо использовать отдельный Desktop Passcode, а операционная система и приложения должны регулярно обновляться. Только комплексный подход способен обеспечить надёжную защиту от современных киберугроз.