The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

В Telega, альтернативном клиенте Telegram, выявили возможность совершения MITM-атаки

24.03.2026 21:00 (MSK)

Опубликовано исследование, в котором утверждается, что Telega, альтернативный клиент Telegram, содержит изменения, позволяющие реализовать MITM-атаку и отключающие ключевые элементы криптозащиты Telegram. Клиент Telega использует код оригинального Android-клиента Telegram, распространяемый под лицензией GPLv2, но не раскрывает вносимые изменения, вопреки требованиям лицензии.

Вывод о возможности перехвата трафика пользователей делается на основе нескольких технических находок, выявленных после декомпиляции APK-пакета, анализа библиотек и изучения сетевых вызовов:

  • Клиент Telegа перенаправляет трафик через собственную инфраструктуру: при старте он обращается к адресу api.telega.info/v1/dc‑proxy и получает JSON‑список "дата‑центров", которые подставляются вместо официальных адресов Telegram. Фактически это заставляет клиент устанавливать соединения не с оригинальными серверами, а через прокси Telega. Подобное поведение можно объяснить попыткой обхода блокировок прямого доступа к серверам Telegram. При использовании официальных открытых ключей Telegram, прокси могут лишь перенаправлять зашифрованный трафик на серверы Telegram, но не могут получить доступ к содержимому, не имея закрытых ключей, применяемых на официальных серверах Telegram.
  • В сборке обнаружен дополнительный открытый RSA‑ключ, которого нет в официальных клиентах Telegram. При установке шифрованных сеансов со своими серверами Telega может использовать собственный открытый ключ, для которого известен парный закрытый ключ.
  • Подмена адресов в сочетании с использованием собственного открытого ключа дают возможность совершить MITM-атаку, позволяющую читать все входящие и исходящие сообщения в чате и просматривать историю переписки, подменять содержимое сообщений и выполнять любые действия с учётной записью пользователя без его участия.
  • Механизмы PFS (Perfect Forward Secrecy) и поддержка секретных E2E‑чатов в клиенте либо отключены по умолчанию, либо управляются удалённой конфигурацией, доступной через тот же dc‑proxy (клиент игнорирует секретные чаты и скрывает UI‑элементы для их создания).
  • В коде выявлены удалённые фильтры/чёрные списки (запросы к api.telega.info/v1/api/blacklist/filter), позволяющие скрывать каналы, профили и чаты на стороне клиента по решению сервера.

Telega позиционируется как "Telegram‑клиент, созданный на базе открытого кода мессенджера", который можно использовать без VPN, а на странице проекта присутствует формулировка, что "вся информация надежно защищена сквозным шифрованием Telegram". Ранее Telegram-канал Telega с более 5 миллионов подписчиков был верифицирован, однако на момент написания статьи отметка отсутствует. У бота авторизации Telega более 6 миллионов пользователей ежемесячно.

  1. Главная ссылка к новости (https://dontusetelega.lol/...)
  2. OpenNews: Мэйнтейнеры Fedora и Gentoo отказались от сопровождения пакетов с Telegram Desktop
  3. OpenNews: GPL-код из Telegram взят мессенджером Mail.ru без соблюдения GPL
  4. OpenNews: Неофициальный Telegram-клиент MobonoGram 2019 оказался троянским ПО
  5. OpenNews: Новые версии клиентов Skype 1.15 и Telegram Desktop 1.0 для Linux
Автор новости: whiteRabbit
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/65063-telegram
Ключевые слова: telegram, mitm
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (57) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, GNU0Linuxoid (ok), 21:34, 24/03/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +22 +/
    Весьма ожидаемо, учитывая происхождение клиента
     
     
  • 2.65, Greet (ok), 22:36, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Использование модифицированной программы, да еще и с никому не известными, кроме производителя, модификациями, - это всегда риск. Устанавливая такой софт нужно понимать, что ты осознанно идешь на него.
     

  • 1.4, Аноним (4), 21:38, 24/03/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Ну стандартная проблема с контр-продуктивными мерами государства. Вместо защищенного мессенжера со сквозным шифрованием, где ключи если и сдаются, то делается это по судебному решению, люди пользуются левыми КВН и сомнительными поделиями от аффелированных с ФСБ контор. В результате нарушаются их конституционные права на неприкосновенность частной жизни и тайну личной переписки, т.к. следят за ними 24/7, а не по судебному решению.
     
     
  • 2.8, Аноним83 (?), 21:42, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +6 +/
    Дорогой друг, только джаббер сервер у тебя дома и самоподписной сертификат могут дать гарантию того что твоя переписка просто так не утёчёт.
    Как вариант купленный сертификат.
    И пининг сертов в клиентах.

    Когда тебе месенгер и сервера кто то там даёт бесплатно - значит что ты корм.

     
     
  • 3.91, Аноним (91), 23:25, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Купленный сертификат тоже не даёт.
     

  • 1.6, Аноним83 (?), 21:40, 24/03/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –13 +/
    Чушь полная.
    В том смысле что раз код авторов и он изначально только через них подключается - то зачем им делать какой митм и что то изобретать, когда они и без этого целиком могут рулить клиентом и тем местом к которому он подключается.

    Учитывая что telega.info зареган в reg.ru и юзает яндексовые днс сервера я бы не надеялся на что то хорошее :)
    В том смысле что новость чуть менее вероятно чёрный пеар с целью очернить авторов-борцунов за всё хорочее, чем авторы работающие за пайку с местных налогов.


    Фильтры и секретные чаты...ну это такое.
    Никаких гарантий что в оригинальном клиенте это всё тоже не реализовано.
    Да и в принципе пользоватся месенгером прибитом к номеру мобилы и зависящем на 100% от воли хозяина сервера - такое себе.

     
     
  • 2.12, Аноним (12), 21:45, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    >Чушь полная

    - https://habr.com/ru/news/1013846/
    - https://habr.com/ru/articles/1014144/

     
     
  • 3.22, Аноним83 (?), 21:57, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • –6 +/
    Поясню, мне не понравилась подача: "и вот тогда авторы клиента могут сделать митм".
    Как будто им потребуются какие то дополнительные усилия, как будто есть вариант работы без митм в этом клиенте...
     
     
  • 4.29, 12yoexpert (ok), 22:02, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    держи 15 рублей, пояснятор
     
  • 2.78, Аноним83 (?), 22:53, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    А месенгер скорее нужен для переписи "тех кто пока не принял макса", а так же лёгкой такой модерации того что они видят.

    Его делали для тех кто и так бы юзал телегу через впн - но получилось бы что таких не посчитали и не отРКНили.

     

  • 1.7, Аноним (12), 21:41, 24/03/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/
    Изначально было понятно, для чего он:
    https://habr.com/ru/articles/1000792/
    ... в него зашит "сертификат Минцифры".  
     
     
  • 2.15, Аноним83 (?), 21:47, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Ну попробуй слить у меня переписку, с домашнего сервера.
    Сказки про сквозное шифрование - это для бедных, у которых своих серверов нет.
     
     
  • 3.19, 12yoexpert (ok), 21:53, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/
    у тебя домашний сервер в рф, о чём ты вообще тут распинаесся, поциент? кто угодно может вынести тебе дверь, убить твою собаку, засунуть в тебя швабру, и ему за это ничего не будет

    и это логично: за что платишь - то и получаешь

     
     
  • 4.25, 14yoexpert (?), 21:58, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Строго говоря чисто технически пока всем астру/альт и прочее суверенное во все отверстия ака клиентские устройства не запихали вместе с правильными корневыми сертификатами сквозное шифрование e2e вполне себе работает
     
     
  • 5.44, Аноним83 (?), 22:14, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    е2е - это недо пгп.
    Если пгп можно убедится что работает то про е2е - всё на совести пейсателей.

    Проверочный вопрос: даже при опенсорц клиенте, даже видя свой приватный+публичный ключ - каким образом ты убедишься в подлинности публичного ключа собеседника?

    А в современных клиентах е2е сведено к тому что какойнить вацап показывает тебе какойнить зелёный замочек.

     
     
  • 6.47, Аноним (47), 22:15, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    >Проверочный вопрос: даже при опенсорц клиенте, даже видя свой приватный+публичный ключ - каким образом ты убедишься в подлинности публичного ключа собеседника?

    Сверив его разок с собеседником вживую, или по надёжному стороннему каналу.

    А с пгп что, не так разве?

     
     
  • 7.52, Аноним83 (?), 22:20, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    В случае закрытых клиентов - вам могут показывать что угодно.
    Под капотом там может быть совсем другое.
    Припоминаю что в одном защищённом месенгере с е2е - был просто скрытый контакт куда всё пересылалось.

    Людей знающих что надо сверять ключи и что они вообще там есть - единицы.

     
  • 4.35, Аноним83 (?), 22:04, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Уже не в рф.

    Понимаешь, вынести мне дверь и прочее - это сильно сложнее и палевнее чем заехать к кому то в офис или даже просто позвонить/написать и получить желаемое.

    В целом попасть под мониторинг переписки и не знать про это и знать - это сильно разное.

     
     
  • 5.57, 12yoexpert (ok), 22:30, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Уже не в рф

    тогда могу только поздравить

    если, конечно, под домашним сервером мы понимаем сервер, который стоит дома. ИМХО, должен быть дома у каждого

     
     
  • 6.64, Аноним83 (?), 22:35, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Стоит дома, обсуживает дом.
    Так исторически повелось, вырос из домашнего роутера :)
     

  • 1.21, Аноним (21), 21:56, 24/03/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    Я конечно может кого удивлю, но подключение через сторонний сервис само по себе подразумевает перехват трафика и его возможную расшифровку. Похожим образом работали jabber-транспорты например.
     
     
  • 2.45, 14yoexpert (?), 22:14, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Ну в пиаре этого суррогата были аппеляции к авторитетам в духе мы ж просто клиент того самого мессенджера где в вопросе приватности и безопасности вроде как точка поставлена.
    Показали на пальцах что это не так.
     
     
  • 3.54, Аноним (21), 22:25, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    А при чём тут вообще твоё словоизлияние? С самого начала было известно, что клиент ходит через серверы vk и использует свой сертификат (от телеграма ему его никто не даст). Никакой тут тайны не было. Весьма странно, зачем что-то выявлять, когда всё и так было очевидно?

    Но нет, тебе подавай срыв покровов и прочее. Какой ужас! Клиент работающий через vk.com может сливать туда данные. Прямо открытие века.

     
     
  • 4.60, 14yoexpert (?), 22:32, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Разница в том что приведены конкретные технические, проверяемые факты того что это поделие из себя представляет, а не пустые словоизлияния в духе «рабинович нашептал что что-то через vk ходит куда-то непонятно куда»
     
     
  • 5.81, Аноним (21), 23:00, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Так какие новые данные появились то? Что он работает через свой сервак на vk.com было известно сразу после его появления. Пост на пикабу от 19 октября 2025 года. Также работали видеозвонки через сторонний сервис. Это равносильно тому, что ты будешь кричат про то, что любой клиент сливает данные своему серверу.
     
  • 2.58, Аноним (58), 22:32, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Я конечно может кого удивлю, но любое твое подключение в интернете к банку или опеннету проходит через 10 свичей и ещё бох пойми чего (принадлежащих 10 разным владельцам) и некоторые из них просто по статистике вредоносны (протроянены производителем/государством/хацкером)
    НО почему-то ещё никто не продемонстрировал перехват твоих денег или драгоценных комментариев на опеннете.
    Совпадение наверное...
     
     
  • 3.73, КгбешныйпедервтрусахИпштейна (?), 22:50, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Ну а теперь сам подумай над тем что ты здесь написал...
     
  • 3.85, Аноним (21), 23:04, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    А всё потому, что у них нет ключа для расшифровки. А вот, скажем, Дуров вполне себе может прочитать переписку.
     
  • 3.90, Аноним (4), 23:23, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Ну это пока у вас не установлен сертификат минцифры.
     
     
  • 4.102, Аноним (21), 23:42, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Я тебе маленький секрет открою. Точнее два. 1. Зарубежные сертификаты на российские сервисы не выдают. 2. Те сервисы, которые используют этот сертификат, и так обязаны сливать всё по закону.
     
     
  • 5.104, Аноним (12), 23:49, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Посмотрите российские сайты (не гос.!) выдаёт некоммерческий удостоверяющий центр Let's Encrypt например.
     
     
  • 6.106, Аноним (21), 23:53, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Ну  так сливать они всё равно обязаны, если определённые структуры из трёх букв вежливо попросит. В других странах ситуация аналогичная, никаких исключений нет.
     
     
  • 7.107, Аноним (12), 23:59, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Не обязаны и здесь «палка о двух концах» т.к. трёхбуквенная структура не имеет рычагов.
     
  • 3.95, Аноним (12), 23:32, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    1) https://opennet.ru/56830-tls
    2) https://opennet.ru/54284-mitm
     

  • 1.43, Аноним (43), 22:14, 24/03/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    В спайваре нашли спайваре,ужас.
     
  • 1.46, Аноним (46), 22:15, 24/03/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Передача сообщений через какой-то централизованный сервис - по определению утечка, если не данных, то метаданных. От этого нужно уходить. Интернет сервисы все больше регулируются правительствами и/или работают в интересах корпораций в ущерб пользователям. Букетно-конфетный период интернета и социальных сетей закончился.

    PS Использую для частной переписки Delta Chat (и очень доволен).

     
     
  • 2.48, Аноним (47), 22:17, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    У дельтачата метаданные тоже утекают ведь, через почтовые адреса.
     
  • 2.50, Аноним (43), 22:18, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Так с дельты метаданные рекой текут,разве что у тебя самохостинг,но все равно при общении с контактами вне хомсервера метаданные будут утекать,то есть да,шифрование не даст прочитать про что ты общаешься,но понять с кем и когда можно.
     
     
  • 3.94, Аноним (46), 23:31, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    У телеграма текут и тебе норм.
     
     
  • 4.110, Аноним (43), 00:02, 25/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    При чем тут телеграм если разговор о дельте?
     
  • 2.61, Аноним83 (?), 22:33, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Какой то костыль поверх e-mail.
     
     
  • 3.66, 14yoexpert (?), 22:37, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Вот то что он поверх email и есть суть всего мессенджера если до сих пор не дошло
     
     
  • 4.70, Аноним (70), 22:45, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Наша отечественная почта банит довольно быстро за попытки использовать дельту. Даже если вручную добавил контакты в белый список. Всё равно в бан.
     
     
  • 5.74, Имя (?), 22:50, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Это неудивительно, странно было бы иначе и дельта чат не заставляет использовать "нашу отечественную почту".
     
     
  • 6.77, Аноним (70), 22:53, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Согласен, не заставляет. Думал использовать как связь во время белых списков. Не прокатило.
     
     
  • 7.97, Аноним (46), 23:35, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Я использую - все работает. Яндекс почта.
     
     
  • 8.101, Аноним (12), 23:41, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Мда ничему жизнь не учит ... текст свёрнут, показать
     
  • 5.92, Аноним (46), 23:30, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Использую несколько месяцев через яндекс почту. Ничего не банит пока.
     
  • 4.72, Аноним83 (?), 22:49, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Дошло.
    Только этот протокол и вообще вся инфраструктура не проектировались для такого.

    Там одних заголовков миме больше чем текста в 99% чат сообщений. А ещё куча текста чтобы отправить или получить.

    Возможны достаточно приличные лаги на отправке, особенно между серверами.

     
     
  • 5.75, 14yoexpert (?), 22:51, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Ну да, костыль который создан быть костылем by design костылем уже не является а вполне целевым решением, такой вот казус.
     
     
  • 6.111, 12yoexpert (ok), 00:09, 25/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    но зачем, если есть вещи с оверхедом пониже?
     
  • 5.96, Аноним (46), 23:35, 24/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Все отлично работает. И заголовков там не больше, чем в обычной почте.
    >Возможны достаточно приличные лаги на отправке, особенно между серверами.

    Все быстро доставляется. Интерфейс летает, ничего не тормозит, как в телеге.

     
  • 2.116, Аноним (116), 00:30, 25/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Почему не Matrix?
     

  • 1.71, Аноним (71), 22:48, 24/03/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Так эти секретные переписки, только у Паши читают, ну и там кому Паша добро даст. А так без Пашиного дозволения, негодяи этим же самым занимаются,непорядок какой!
     
  • 1.114, Bob (??), 00:18, 25/03/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Брать левую паль без сырцов - это диагноз.

    шляпу спалили ещё пол года назад https://habr.com/ru/news/957850/comments/

    В чём, по итогу, новость?
    В пустоголовости хомячков?

    Тут вопросы:
    1) почему Пашка нелочит "это" за нарушение ToS ("ни разу не ездивший в РФ", ога)
    2) почему не снесена с норм маркетов

    Вот и всё.

     
     
  • 2.115, Аноним (4), 00:25, 25/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Ну тут примерно как со скаМом. Не смотря на наличие доказанных шпионских функций, гугл его почему-то не блочит. Тут нарушение вроде как уважаемой лицензии ГПЛ. Но наверное корпорации открытые лицензии не колышат.
     
     
  • 3.117, Аноним (12), 00:34, 25/03/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Так не почему-то, а после прихода рыжеволосого альфача всё давление застопорилось.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру