Украли контакты багом телеграм

  • Автор темы Автор темы Vnr
  • Дата начала Дата начала

Vnr

One Level
26.07.2026
4
0
Привет. Пишу не от лица пострадавшего, а просто хочу узнать мнение людей, которые разбираются в этой сфере.

Я знаю одну фишинговую команду, которая занимается шантажом пользователей Telegram с помощью фейковой п@рноссылки. Меня интересует один вопрос: как они получают доступ к контактам или аккаунту жертвы?

Сайт у них довольно простой — поддельный п@рносайт с размытым стримом. Чтобы посмотреть трансляцию, нужно нажать на видео. После нажатия сразу появляется окно с текстом: «Введите код из Telegram».

Как такое вообще возможно? Ведь мошенники не знают номер телефона жертвы. Человек просто получает ссылку в Telegram, переходит по ней, нажимает одну кнопку — и ему сразу приходит код для входа в Telegram именно на тот аккаунт, с которого он открыл ссылку. Жертва ничего не подозревает, видит на сайте просьбу ввести код из Telegram, открывает приложение, копирует код и вводит его на сайте. После этого мошенники получают доступ к аккаунту.

Наблюдая около двух недель за этой фишинговой командой, я узнал, что они утверждают, будто нашли какой-то «баг» в Telegram 6 мес назад. По их словам, пользователю достаточно просто перейти по ссылке и нажать одну кнопку, после чего код автоматически приходит ему в Telegram но чтобы получить у них такую ссылку, нужно сначало у них обмануть людей и заработать общую кассу 10к$ и только тогда ты получишь такую ссылку.

Ниже я прикрепил видео, которое мне удалось заполучить. На нем показано, как, по их словам, происходит весь процесс. Хотелось бы услышать мнение опытных людей: это обычная постановка (склейка видео) и они просто придумали такую легенду чтобы их работники усерднее набили кассу 10к$, или подобная схема действительно может существовать?
 

Вложения

  • IMG_9121.MP4
    2 МБ
Последнее редактирование:
Ведь мошенники не знают номер телефона жертвы. Человек просто получает ссылку в Telegram, переходит по ней, нажимает одну кнопку — и ему сразу приходит код для входа в Telegram именно на тот аккаунт, с которого он открыл ссылку.
При переходе по ссылке сайт действительно получает некоторую информацию о пользователе: IP-адрес, сведения о браузере, языке, устройстве и другие технические данные. Но авторизационные данные Telegram, контакты, номер телефона или cookies Telegram автоматически сайту не передаются. Это распространённое заблуждение.

Чтобы Telegram отправил код для входа, злоумышленник должен уже знать номер телефона жертвы. Поэтому возможны варианты их действий:
  1. Ссылка была персональной. Каждой жертве отправляют уникальную ссылку, которая на сервере уже связана с её номером телефона (то есть уже была регистрация, например, или перехд с другого ресурса, то же подконтрольного злоумышленникам). После нажатия кнопки мошенники автоматически запрашивают код входа для этого номера. Пользователь получает настоящий код от Telegram и думает, что это часть проверки на сайте.
  2. Номер телефона был известен заранее. Например, из старых утечек, предыдущих переписок, объявлений, баз данных или других источников. Переход по ссылке лишь сообщает злоумышленникам, что жертва сейчас находится на сайте, после чего они инициируют вход.
  3. Если ссылка открывается через Telegram-бота или Mini App, то злоумышленники могут получить некоторые данные о пользователе, например Telegram ID, имя или username. Но номер телефона они получат только в том случае, если пользователь сам разрешит его передать.
После того как жертва вводит код на фишинговом сайте, этот код сразу отправляется в Telegram для завершения входа. Если двухэтапная аутентификация не включена, злоумышленники получают доступ к аккаунту. Если она включена, им потребуется ещё и облачный пароль.

То есть в этой схеме сайт не взламывает Telegram и не получает доступ к аккаунту автоматически. Он лишь обманывает пользователя и заставляет его добровольно передать одноразовый код, который и даёт возможность войти в аккаунт
 
  1. Ссылка была персональной. Каждой жертве отправляют уникальную ссылку, которая на сервере уже связана с её номером телефона (то есть уже была регистрация, например, или перехд с другого ресурса, то же подконтрольного злоумышленникам). После нажатия кнопки мошенники автоматически запрашивают код входа для этого номера. Пользователь получает настоящий код от Telegram и думает, что это часть проверки на сайте.
Абсолютно верно. Создаются персональные ссылки (типа реферальная программа), где у каждой жертвы свой идентификатор. Яркий пример такого софта Gophish. Никакой магии и никаких багов.
 
  • Нравится
Реакции: delifer
Скажу даже больше, переходя на этот сайт стало понятно, что это немного модифицированный Gophish под телеграм.
 
У меня знакомый тоже на это попался
 
А мне кажеться в холодную долбят. Можно взять список телефонных номеров, забить в контакты телефона. Далее все, у кого привязана телега к номеру отобразятся в контактах телеги (до 300 вроде помещается, через gmail контакты и синхронизхацию раньше можно было увеличить до нескольких тысяч).
Далее уже либо в тупую рассылка с расчетом на массовость, либо более точная отработка цели. К примеру пробив в каких группах состоит, сбор информации по сториз и аватарам, другие соцсети привязанные к номеру и т.п. Когда цель по ссылке переходит, номер телефона, на который отправить авторизационное смс, сразу и передаётся, ведь он уже есть в кнотактах у атакующего. Ну а далее работа с 2фа если стоит.
Я думаю, что берут всё же массовостью.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab