Telegram Desktop’da xavfli zaiflik aniqlandi: chat xabarlari o‘g‘irlanishi mumkin!

Telegram Desktop dasturida yuqori xavf darajasidagi zaiflik aniqlanib, undan foydalanish orqali foydalanuvchi chat tarixidagi xabarlar va boshqa ma’lumotlarni o‘g‘irlash imkoniyati mavjud bo‘lgan.

Muammo Telegram Desktop’da chatlarni HTML formatida eksport qilish funksiyasi bilan bog‘liq. Hujumchi maxsus tayyorlangan xabar orqali zararli kodni chat tarixiga yashirishi mumkin. Ushbu kod foydalanuvchi chatni HTML fayl sifatida saqlab, keyinchalik uni brauzerda ochganida ishga tushishi mumkin.

Zaiflik qanday ishlaydi?

Telegram Desktop foydalanuvchilarga chat tarixini HTML formatida saqlash imkonini beradi. Masalan, foydalanuvchi muhim yozishmalarni arxivlash yoki keyinchalik ko‘rib chiqish uchun ularni kompyuteriga saqlashi mumkin.

Muammo aynan shu jarayonda yuzaga kelgan.

Telegram’dagi bot xabarlariga turli inline tugmalar biriktirish mumkin. Zaif versiyalarda ushbu tugmalar matni HTML fayliga eksport qilinayotganda yetarli darajada himoyalanmagan.

Natijada hujumchi tugma matniga zararli HTML yoki JavaScript kodini joylashtirishi mumkin bo‘lgan.

Eng xavflisi, bunday kodni maxsus belgilar yordamida foydalanuvchiga ko‘rinmaydigan yoki oddiy ko‘rinadigan holatga keltirish mumkin bo‘lgan.

Ya’ni Telegram ilovasining o‘zida foydalanuvchi hech qanday shubhali holatni sezmasligi mumkin.

Zararli kod qachon ishga tushadi?

Bu zaiflik foydalanuvchi zararli xabarni shunchaki qabul qilishi yoki Telegram’da ko‘rishi bilan ishga tushmaydi.

Hujum amalga oshishi uchun quyidagi holatlar yuz berishi kerak:

1. Chat tarixida hujumchi tomonidan tayyorlangan zararli xabar bo‘lishi kerak.

2. Foydalanuvchi zaif Telegram Desktop versiyasidan foydalanib, ushbu chatni HTML formatida eksport qilishi kerak.

3. Eksport qilingan HTML fayl brauzerda ochilishi kerak.

4. Brauzerda JavaScript bajarilishiga ruxsat berilgan bo‘lishi kerak.

Shundan so‘ng HTML faylidagi yashirilgan zararli kod ishga tushib, eksport sahifasida ko‘rsatilayotgan ma’lumotlarga murojaat qilishi mumkin.

Qanday ma’lumotlar xavf ostida?

Zararli kod ishga tushgan taqdirda, eksport qilingan chat sahifasida ko‘rsatilayotgan ma’lumotlar hujumchi uchun ochiq bo‘lib qolishi mumkin.

Jumladan:

  • chatdagi xabarlar;
  • xabar yuborgan foydalanuvchilarning nomlari;
  • xabarlarning sana va vaqti;
  • guruh yoki suhbat nomlari;
  • xabarlar va chatga oid ayrim metama’lumotlar;
  • HTML sahifasida ko‘rsatilgan boshqa ma’lumotlar.

O‘g‘irlangan ma’lumotlar hujumchining tashqi serveriga yuborilishi ham mumkin.

Bundan tashqari, zararli kod HTML sahifasining ko‘rinishini o‘zgartirishi mumkin. Tadqiqotchilar buni namoyish qilish uchun haqiqiy Telegram tasdiqlash oynasiga o‘xshash soxta sahifa yaratgan.

Bu esa keyingi bosqichda foydalanuvchini aldab, login, parol yoki boshqa maxfiy ma’lumotlarni kiritishga majburlash uchun ishlatilishi mumkin.

Zararli xabar guruhga qanday tushishi mumkin?

Mazkur zaiflikning yana bir xavfli jihati — hujumchi zararli xabarni to‘g‘ridan-to‘g‘ri nishondagi guruhga yuborishi shart emas.

Maxsus tayyorlangan xabar boshqa foydalanuvchiga yuborilishi va keyinchalik boshqa chat yoki guruhga forward qilinishi mumkin.

Ayrim hollarda Telegram xabarni boshqa chatga yo‘naltirish vaqtida inline tugmalarni ham saqlab qoladi. Natijada zararli tarkib yangi chat tarixida ham paydo bo‘lishi mumkin.

Shu sababli hujumchi yuborgan xabar chatda uzoq vaqt davomida hech qanday alomat bermasdan turishi mumkin.

Masalan, xodim bugun zararli xabarni qabul qiladi. Oradan bir necha oy o‘tib, tashkilotdagi mutaxassis eski yozishmalarni arxivlash maqsadida chatni HTML formatida eksport qiladi va faylni brauzerda ochadi. Ana shu vaqtda avval yashirilgan zararli kod ishga tushishi mumkin.

Eski HTML fayllar ham xavf tug‘diradi

Bu yerda foydalanuvchilar uchun juda muhim jihat bor.

Telegram Desktop’ni yangilash avval yaratilgan HTML fayllarni avtomatik ravishda xavfsiz qilib qo‘ymaydi.

Agar HTML eksport fayli zaif Telegram Desktop versiyasida yaratilgan bo‘lsa, uning ichida zararli kod mavjud bo‘lishi mumkin.

Shuning uchun dastur yangilangandan keyin ham kompyuterda saqlanayotgan eski HTML eksportlariga ehtiyotkorlik bilan munosabatda bo‘lish kerak.

Ayniqsa, 2026-yil iyul oyidagi tuzatishdan oldin yaratilgan HTML chat arxivlari alohida e’tibor talab qiladi.

Telegram zaiflikni bartaraf etdi

Telegram ushbu muammoni bartaraf etgan.

Tadqiqotchilar ma’lumotiga ko‘ra, tuzatish Telegram Desktop Beta 6.9.4 versiyasida 2026-yil 3-iyulda, Stable 7.0.1 versiyasida esa 2026-yil 14-iyulda chiqarilgan.

Tuzatish natijasida inline tugmalardagi matn HTML fayliga yozilishidan oldin xavfsiz shaklga keltiriladi. Shu orqali zararli HTML va JavaScript kodining fayl ichida bajarilishining oldi olinadi.

Tadqiqotchilar ma’lumotiga ko‘ra, zaiflik Telegram Desktop’ning 2024-yil mart oyida chiqarilgan 4.15.1-versiyasidan boshlab mavjud bo‘lgan.

Foydalanuvchilarga tavsiyalar

Telegram Desktop’dan foydalanayotgan foydalanuvchilarga quyidagilar tavsiya etiladi:

Telegram Desktop’ni yangilang. Dasturdan imkon qadar eng so‘nggi mavjud versiyada foydalaning. Kamida 7.0.1 yoki undan keyingi versiya o‘rnatilganiga ishonch hosil qiling.

Eski HTML eksportlariga ehtiyot bo‘ling. Ayniqsa, zaiflik tuzatilishidan oldin yaratilgan chat arxivlarini shunchaki ikki marta bosib brauzerda ochmang.

Muhim chatlarni qayta eksport qiling. Eski HTML arxivi kerak bo‘lsa, yangilangan Telegram Desktop orqali uni qaytadan yaratish xavfsizroq.

Noma’lum HTML fayllarni ochmang. HTML fayl oddiy matn yoki rasm fayli emas. Unda brauzer tomonidan bajarilishi mumkin bo‘lgan kod mavjud bo‘lishi mumkin.

Eski fayllarni ochish zarur bo‘lsa, JavaScript’ni o‘chirib qo‘ying. Bu zararli skriptlarning ishga tushish xavfini kamaytiradi.

Tashkilotlar nimalarga e’tibor berishi kerak?

Tashkilotlarda Telegram orqali xizmat yozishmalari olib borilsa yoki chatlar muntazam ravishda HTML formatida arxivlansa, mazkur holatga alohida e’tibor qaratish lozim.

Axborot xavfsizligi va IT bo‘linmalariga:

  • xodimlarning Telegram Desktop versiyalarini tekshirish;
  • eski versiyalarni yangilash;
  • avval yaratilgan HTML eksport fayllarini aniqlash;
  • muhim chatlarni yangilangan versiya orqali qayta eksport qilish;
  • noma’lum HTML fayllarni xavfsizlik tekshiruvisiz ochmaslik;
  • xodimlarga HTML fayllar ham zararli kodni o‘z ichiga olishi mumkinligi haqida tushuntirish berish

tavsiya etiladi.

Telegram Desktop’dagi ushbu zaiflik oddiy ko‘rinadigan xabar yoki tugma ortida zararli kod yashirilishi mumkinligini ko‘rsatdi.

Eng muhim jihat shundaki, foydalanuvchi Telegram’da xabarni ko‘rgan vaqtida hech qanday hujum sodir bo‘lmasligi mumkin. Xavf chat tarixida yashirin holda saqlanib, foydalanuvchi uni eski, zaif versiya yordamida HTML formatida eksport qilganida va faylni brauzerda ochganida yuzaga kelishi mumkin.

Shuning uchun Telegram Desktop foydalanuvchilari dasturini yangilashi, eski HTML eksportlariga ehtiyotkorlik bilan munosabatda bo‘lishi va noma’lum manbadan olingan HTML fayllarni ochmasligi kerak.

Yodda tuting: chat tarixidagi oddiy ko‘ringan xabar ham keyinchalik xavf manbasiga aylanishi mumkin. Dasturlarni o‘z vaqtida yangilash va eski eksport fayllarini ehtiyotkorlik bilan ishlatish — kiberxavfsizlikning muhim choralaridan biridir.