• Единственный, у кого стоит до победного конца
    • Быстрая подача заявок на добавление в WhiteList Украины
    • Гибкие цены и условия сотрудничества
    • Работа через гаранта до фактической верификации терминала
Важный момент: бывшие в использовании тарелки либо те, которые уже пытались верифицировать, не берём!

    • Высокий доход. Отсутствие рисков.
📢 У форума есть зеркало в TOR Открыть
🔥Новый чат и канал DarkMoney в Telegram Открыть Telegram

Ваш аккаунт в Telegram могут украсть без пароля и SMS

  • Автор темы Автор темы VNC
  • Дата начала Дата начала
  • Рекомендуемый

VNC

Digital Service
.
23.01.25
1,131
33,300 ₽
18
Злоумышленники разработали PowerShell-скрипт для кражи сессий Telegram и доступа к аккаунтам без пароля и кодов авторизации.

Скрипт с безобидным названием «Обновление телеметрии Windows» оказался инструментом для кражи сессий Telegram. Он умеет собирать данные с беззащитных компьютеров жертв и отправлять их злоумышленникам через Telegram-бот.

Недобрый скрипт со стилером внутри​

Злоумышленники часто используют PowerShell-скрипты для скрытой загрузки вредоносных программ или кражи данных. На этот раз исследователи обнаружили на Pastebin скрипт, внутри которого под видом безобидного обновления Windows скрывался стилер, ворующий данные сессий пользователей Telegram для Windows и позволяющий злоумышленникам угнать аккаунт мессенджера без пароля и кодов доступа.

Что вообще такое PowerShell-скрипт? Это файл с набором команд для Windows, который позволяет автоматически выполнять последовательность действий на компьютере. По-простому — текстовый файл с инструкциями для компьютера, который нужен для того, чтобы компьютер сделал все сам за пару секунд вместо долгой ручной работы

Этот PowerShell-скрипт ворует данные сессий пользователей Telegram для Windows, позволяя злоумышленникам угнать аккаунт без пароля и кодов доступа

В скрипте исследователей сразу же привлекли токен бота Telegram и идентификатор чата в первых строках, а также неоднократное упоминание папки tdata, в которой Telegram для Windows хранит ключи авторизации для аутентификации пользователей на серверах Telegram. Если бот получит доступ к этой папке, злоумышленник сможет войти в чужой Telegram-аккаунт без облачного пароля и подтверждения по SMS.

Доступ в таком случае сохраняется до момента, пока жертва не проверит активные сессии в приложении и не аннулирует подозрительные.

Как работает стилер​

Стилер доставляется на компьютеры жертв под видом PowerShell-скрипта для обновления телеметрии Windows. В самом начале скрипт собирает данные: имя пользователя, имя хоста и публичный IP-адрес. После он проверяет наличие приложения Telegram Desktop на компьютере жертвы и, в случае успеха, принудительно завершает его работу, чтобы снять блокировку файлов.

Дальше дело за малым: скрипт архивирует все содержимое папки tdata в файл во временном каталоге пользователя, после чего отправляет архив злоумышленникам и удаляет его с компьютера, не оставляя никаких следов на устройстве жертвы.

Хорошая новость: вероятно, стилер еще не успел украсть ни один аккаунт — эксперты не нашли следов реальной отправки таких архивов. Скорее всего, исследователи обнаружили вредоносный PowerShell-скрипт на этапе тестирования прототипа.

Еще один довод в пользу этой версии — удивительный нейминг: обычно злоумышленники используют нейтральные имена для своих ботов и приложений, маскируя их деятельность. Здесь же на момент обнаружения исследователями бот скрывался под кодовым именем afhbhfsdvfh_bot с честным описанием: Telegram attacker.

Исследователи заявили, что бот, вероятно, прошел функциональную проверку, но еще не был переведен на этап масштабного развертывания, — отсюда и такое рабочее название.

Как защититься от PowerShell-скриптов​

В случае с этим неназванным стилером к защите нужно подходить комплексно. В первую очередь важно понимать, как PowerShell-скрипты вообще могут появиться на вашем компьютере. Чаще всего они попадают туда незаметно: через вредоносные вложения в письмах, эксплуатацию уязвимостей, зараженные программы или методы социальной инженерии.

  • Не скачивайте все подряд. Внимательно выбирайте сайт, с которого хотите загрузить что-либо на свой компьютер. Доверяйте только проверенным ресурсам, куда точно не могут входить каналы в Telegram, чаты в Discord, сайты-однодневки и прочие подобные ресурсы.

  • Не доверяйте вложениям и ссылкам в почте. Помните, что злоумышленники до сих пор активно используют почту для доставки вредоносной нагрузки. Они могут как напрямую отправить вам файл с PowerShell-скриптом, так и убедить перейти вас по ссылке, откуда этот скрипт может автоматически загрузиться на ваш компьютер.

  • Регулярно обновляйте приложения и операционную систему. Уязвимости появляются внезапно, но, к счастью для пользователей, патчи к ним создаются очень и очень быстро. Поэтому мы рекомендуем обновляться регулярно и максимально оперативно, а чтобы переживать еще меньше — включить автообновление везде, где это возможно.

Как защитить свой аккаунт в Telegram​

Что делать, чтобы защитить свой аккаунт в Telegram от подобных схем угона?

  • Регулярно отслеживайте активность в Telegram. В конечном счете злоумышленникам нужны чужие аккаунты для организации рассылок и мошеннических схем. Поэтому стоит периодически проверять, не появились ли у вас в истории чатов новые диалоги или сообщения, которые вы не отправляли.

  • Немедленно завершайте неопознанные сессии. Если вы подозреваете, что стали жертвой подобного стилера или других махинаций злоумышленников, как можно скорее завершите все сессии в Telegram: Настройки → Устройства → Активные сессии → Завершить другие сеансы.
Если ваш аккаунт в Telegram уже взломали, то у вас есть всего 24 часа для того, чтобы выкинуть угонщиков из аккаунта, завершив посторонние сеансы. Почему так — мы подробно рассказывали в материале Что делать, если взломали аккаунт в Telegram, перечислив в нем все способы восстановления доступа к своей учетной записи.

И точно не будет лишним усилить безопасность своего аккаунта. Во-первых, необходимо установить облачный пароль для Telegram в разделе Настройки → Конфиденциальность → Облачный пароль.

Любой пароль не подойдет — нужен уникальный и криптостойкий, и для его создания рекомендуем прочитать наш пост Создаем незабываемый пароль.

А еще лучше перейти на ключи доступа (passkeys), беспарольную технологию с максимальной защитой от утечек и фишинга. Для настройки этого способа авторизации в Telegram перейдите в Настройки → Конфиденциальность → Ключи доступа.
 
👍
Злоумышленники разработали PowerShell-скрипт для кражи сессий Telegram и доступа к аккаунтам без пароля и кодов авторизации.

Скрипт с безобидным названием «Обновление телеметрии Windows» оказался инструментом для кражи сессий Telegram. Он умеет собирать данные с беззащитных компьютеров жертв и отправлять их злоумышленникам через Telegram-бот.

Недобрый скрипт со стилером внутри​

Злоумышленники часто используют PowerShell-скрипты для скрытой загрузки вредоносных программ или кражи данных. На этот раз исследователи обнаружили на Pastebin скрипт, внутри которого под видом безобидного обновления Windows скрывался стилер, ворующий данные сессий пользователей Telegram для Windows и позволяющий злоумышленникам угнать аккаунт мессенджера без пароля и кодов доступа.



Этот PowerShell-скрипт ворует данные сессий пользователей Telegram для Windows, позволяя злоумышленникам угнать аккаунт без пароля и кодов доступа

В скрипте исследователей сразу же привлекли токен бота Telegram и идентификатор чата в первых строках, а также неоднократное упоминание папки tdata, в которой Telegram для Windows хранит ключи авторизации для аутентификации пользователей на серверах Telegram. Если бот получит доступ к этой папке, злоумышленник сможет войти в чужой Telegram-аккаунт без облачного пароля и подтверждения по SMS.

Доступ в таком случае сохраняется до момента, пока жертва не проверит активные сессии в приложении и не аннулирует подозрительные.

Как работает стилер​

Стилер доставляется на компьютеры жертв под видом PowerShell-скрипта для обновления телеметрии Windows. В самом начале скрипт собирает данные: имя пользователя, имя хоста и публичный IP-адрес. После он проверяет наличие приложения Telegram Desktop на компьютере жертвы и, в случае успеха, принудительно завершает его работу, чтобы снять блокировку файлов.

Дальше дело за малым: скрипт архивирует все содержимое папки tdata в файл во временном каталоге пользователя, после чего отправляет архив злоумышленникам и удаляет его с компьютера, не оставляя никаких следов на устройстве жертвы.



Еще один довод в пользу этой версии — удивительный нейминг: обычно злоумышленники используют нейтральные имена для своих ботов и приложений, маскируя их деятельность. Здесь же на момент обнаружения исследователями бот скрывался под кодовым именем afhbhfsdvfh_bot с честным описанием: Telegram attacker.

Исследователи заявили, что бот, вероятно, прошел функциональную проверку, но еще не был переведен на этап масштабного развертывания, — отсюда и такое рабочее название.

Как защититься от PowerShell-скриптов​

В случае с этим неназванным стилером к защите нужно подходить комплексно. В первую очередь важно понимать, как PowerShell-скрипты вообще могут появиться на вашем компьютере. Чаще всего они попадают туда незаметно: через вредоносные вложения в письмах, эксплуатацию уязвимостей, зараженные программы или методы социальной инженерии.

  • Не скачивайте все подряд. Внимательно выбирайте сайт, с которого хотите загрузить что-либо на свой компьютер. Доверяйте только проверенным ресурсам, куда точно не могут входить каналы в Telegram, чаты в Discord, сайты-однодневки и прочие подобные ресурсы.

  • Не доверяйте вложениям и ссылкам в почте. Помните, что злоумышленники до сих пор активно используют почту для доставки вредоносной нагрузки. Они могут как напрямую отправить вам файл с PowerShell-скриптом, так и убедить перейти вас по ссылке, откуда этот скрипт может автоматически загрузиться на ваш компьютер.

  • Регулярно обновляйте приложения и операционную систему. Уязвимости появляются внезапно, но, к счастью для пользователей, патчи к ним создаются очень и очень быстро. Поэтому мы рекомендуем обновляться регулярно и максимально оперативно, а чтобы переживать еще меньше — включить автообновление везде, где это возможно.

Как защитить свой аккаунт в Telegram​

Что делать, чтобы защитить свой аккаунт в Telegram от подобных схем угона?

  • Регулярно отслеживайте активность в Telegram. В конечном счете злоумышленникам нужны чужие аккаунты для организации рассылок и мошеннических схем. Поэтому стоит периодически проверять, не появились ли у вас в истории чатов новые диалоги или сообщения, которые вы не отправляли.

  • Немедленно завершайте неопознанные сессии. Если вы подозреваете, что стали жертвой подобного стилера или других махинаций злоумышленников, как можно скорее завершите все сессии в Telegram: Настройки → Устройства → Активные сессии → Завершить другие сеансы.
Если ваш аккаунт в Telegram уже взломали, то у вас есть всего 24 часа для того, чтобы выкинуть угонщиков из аккаунта, завершив посторонние сеансы. Почему так — мы подробно рассказывали в материале Что делать, если взломали аккаунт в Telegram, перечислив в нем все способы восстановления доступа к своей учетной записи.

И точно не будет лишним усилить безопасность своего аккаунта. Во-первых, необходимо установить облачный пароль для Telegram в разделе Настройки → Конфиденциальность → Облачный пароль.

Любой пароль не подойдет — нужен уникальный и криптостойкий, и для его создания рекомендуем прочитать наш пост Создаем незабываемый пароль.

А еще лучше перейти на ключи доступа (passkeys), беспарольную технологию с максимальной защитой от утечек и фишинга. Для настройки этого способа авторизации в Telegram перейдите в Настройки → Конфиденциальность → Ключи доступа.
 
Назад
Сверху