Украли контакты багом телеграм

Vnr

Newbie
26.07.2026
1
0
Привет. Пишу не от лица пострадавшего, а просто хочу узнать мнение людей, которые разбираются в этой сфере.

Я знаю одну фишинговую команду, которая занимается шантажом пользователей Telegram с помощью фейковой п@рноссылки. Меня интересует один вопрос: как они получают доступ к контактам или аккаунту жертвы?

Сайт у них довольно простой — поддельный п@рносайт с размытым стримом. Чтобы посмотреть трансляцию, нужно нажать на видео. После нажатия сразу появляется окно с текстом: «Введите код из Telegram».

Как такое вообще возможно? Ведь мошенники не знают номер телефона жертвы. Человек просто получает ссылку в Telegram, переходит по ней, нажимает одну кнопку — и ему сразу приходит код для входа в Telegram именно на тот аккаунт, с которого он открыл ссылку. Жертва ничего не подозревает, видит на сайте просьбу ввести код из Telegram, открывает приложение, копирует код и вводит его на сайте. После этого мошенники получают доступ к аккаунту.

Наблюдая около двух недель за этой фишинговой командой, я узнал, что они утверждают, будто нашли какой-то «баг» в Telegram 6 мес назад. По их словам, пользователю достаточно просто перейти по ссылке и нажать одну кнопку, после чего код автоматически приходит ему в Telegram но чтобы получить у них такую ссылку, нужно сначало у них обмануть людей и заработать общую кассу 10к$ и только тогда ты получишь такую ссылку.

Ниже я прикрепил видео, которое мне удалось заполучить. На нем показано, как, по их словам, происходит весь процесс. Хотелось бы услышать мнение опытных людей: это обычная постановка (склейка видео) и они просто придумали такую легенду чтобы их работники усерднее набили кассу 10к$, или подобная схема действительно может существовать?
 

Вложения

  • IMG_9121.MP4
    2 МБ
Последнее редактирование:
Ведь мошенники не знают номер телефона жертвы. Человек просто получает ссылку в Telegram, переходит по ней, нажимает одну кнопку — и ему сразу приходит код для входа в Telegram именно на тот аккаунт, с которого он открыл ссылку.
При переходе по ссылке сайт действительно получает некоторую информацию о пользователе: IP-адрес, сведения о браузере, языке, устройстве и другие технические данные. Но авторизационные данные Telegram, контакты, номер телефона или cookies Telegram автоматически сайту не передаются. Это распространённое заблуждение.

Чтобы Telegram отправил код для входа, злоумышленник должен уже знать номер телефона жертвы. Поэтому возможны варианты их действий:
  1. Ссылка была персональной. Каждой жертве отправляют уникальную ссылку, которая на сервере уже связана с её номером телефона (то есть уже была регистрация, например, или перехд с другого ресурса, то же подконтрольного злоумышленникам). После нажатия кнопки мошенники автоматически запрашивают код входа для этого номера. Пользователь получает настоящий код от Telegram и думает, что это часть проверки на сайте.
  2. Номер телефона был известен заранее. Например, из старых утечек, предыдущих переписок, объявлений, баз данных или других источников. Переход по ссылке лишь сообщает злоумышленникам, что жертва сейчас находится на сайте, после чего они инициируют вход.
  3. Если ссылка открывается через Telegram-бота или Mini App, то злоумышленники могут получить некоторые данные о пользователе, например Telegram ID, имя или username. Но номер телефона они получат только в том случае, если пользователь сам разрешит его передать.
После того как жертва вводит код на фишинговом сайте, этот код сразу отправляется в Telegram для завершения входа. Если двухэтапная аутентификация не включена, злоумышленники получают доступ к аккаунту. Если она включена, им потребуется ещё и облачный пароль.

То есть в этой схеме сайт не взламывает Telegram и не получает доступ к аккаунту автоматически. Он лишь обманывает пользователя и заставляет его добровольно передать одноразовый код, который и даёт возможность войти в аккаунт
 
  1. Ссылка была персональной. Каждой жертве отправляют уникальную ссылку, которая на сервере уже связана с её номером телефона (то есть уже была регистрация, например, или перехд с другого ресурса, то же подконтрольного злоумышленникам). После нажатия кнопки мошенники автоматически запрашивают код входа для этого номера. Пользователь получает настоящий код от Telegram и думает, что это часть проверки на сайте.
Абсолютно верно. Создаются персональные ссылки (типа реферальная программа), где у каждой жертвы свой идентификатор. Яркий пример такого софта Gophish. Никакой магии и никаких багов.
 
Скажу даже больше, переходя на этот сайт стало понятно, что это немного модифицированный Gophish под телеграм.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →

Популярный контент

🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab