Telegram桌面版出现高危安全漏洞 点击恶意链接账号就可能被黑客劫持

Telegram桌面版出现高危安全漏洞 点击恶意链接账号就可能被黑客劫持

💡 原文中文,约1200字,阅读约需3分钟。
📝

内容提要

Telegram桌面版存在高危漏洞,攻击者可通过特制链接利用进程间通信机制注入指令,窃取本地文件或劫持账号。该漏洞已在7.2.9版修复,用户应尽快升级,并开启本地锁定密码以加密会话。

🔎

延伸解读

漏洞影响范围与修复情况

该漏洞影响Telegram桌面版,攻击者通过特制链接利用进程间通信机制注入指令,可窃取本地文件或劫持账号。漏洞已在9月17日发布的7.2.9版中修复,用户应尽快升级至最新版本以消除风险。

攻击原理与触发条件

攻击者构造包含异常参数的tg://链接,利用旧版客户端未正确处理分隔符的缺陷,将链接拆分为多个内部指令,注入OPEN操作。当用户点击链接时,可能在不明显提示的情况下发送本地文件,若会话数据未加密,账号可能被劫持。

本地锁定密码的防护作用

本地锁定密码默认关闭,需手动开启。启用后,本地会话文件会被加密,即使被窃取,攻击者也无法直接利用。该密码独立于两步验证,可设置自动锁定,虽增加解锁步骤,但能有效提升账号安全性。

❓

Q&A

Telegram桌面版高危漏洞是什么?

Telegram桌面版存在一个高危安全漏洞,攻击者可通过特制链接利用进程间通信机制注入指令,窃取本地文件或劫持账号。

这个漏洞是如何被利用的?

攻击者构造包含异常参数的tg://链接,当用户点击时,旧版客户端未正确处理特殊分隔符,导致链接内容被拆分成多个内部指令,从而注入额外的OPEN操作,进而控制内部操作发送本地文件或劫持账号。

Telegram修复了这个漏洞吗?

是的,Telegram已在2021年9月17日发布的7.2.9版本中修复了该漏洞,用户应尽快升级到最新版。

如何防范这个漏洞?

用户应升级到7.2.9或更高版本,并开启Telegram本地锁定密码,该功能默认关闭,开启后可加密本地会话文件,提高账号安全性。

什么是Telegram本地锁定密码?

本地锁定密码是Telegram提供的一项安全功能,默认关闭,需单独设置。启用后,用户可以锁定Telegram或设置超时自动锁定,本地会话文件会被加密,有助于防止会话劫持。

开启本地锁定密码有什么好处?

开启后可以加密本地会话文件,即使攻击者窃取了会话数据,没有密码也无法劫持账号。虽然日常使用可能需要额外解锁,但能显著提高安全性。

🏷️

标签

➡️

继续阅读