МВД предупредило о новой схеме кражи аккаунтов Telegram — без пароля и без SMS-кода. Мошенники распространяют вредоносную программу под видом «Обновления телеметрии Windows»: человек сам её запускает, думая, что ставит системный апдейт, а на деле открывает злоумышленникам доступ к своей переписке. Полиция советует скачивать софт только с проверенных источников и следить за безопасностью устройства — совет разумный, но слишком общий, чтобы понять, почему такие схемы вообще срабатывают и что делать конкретно.
Разберёмся, как технически возможна кража «без пароля и SMS», почему сейчас это особенно актуально для пользователей мессенджеров в России, и какие практические выводы стоит сделать.
Как воруют аккаунт, если не нужен ни пароль, ни SMS
Пароль и одноразовый код нужны только в момент входа в аккаунт с нового устройства. После успешной авторизации мессенджер создаёт сессию — доверенную привязку, которая живёт на устройстве и не требует повторного подтверждения при каждом сообщении. Судя по описанию из МВД, злоумышленники, скорее всего, охотятся не за паролем, а именно за уже действующей сессией: получив контроль над компьютером через замаскированный под системное обновление файл, вредоносная программа может незаметно скопировать данные авторизации или инициировать вход через QR-код, который пользователь сам того не замечая подтверждает на своём же телефоне. Итог одинаковый — доступ к переписке уходит третьим лицам, а формально ни пароль, ни SMS-код никто не вводил и не передавал.
Отсюда и практический вывод: защититься одним только «сложным паролем» здесь нельзя. Важнее контролировать, какие устройства и сессии вообще подключены к аккаунту, и не давать постороннему софту доступ к экрану и файлам основного устройства.
Почему это особенно актуально именно сейчас
На фоне активного продвижения MAX в России у многих пользователей на телефонах и компьютерах одновременно стоит несколько мессенджеров, а привычка ставить новый софт «на всякий случай» стала массовой. Чем больше приложений установлено и чем чаще человек скачивает что-то незнакомое — плагины, «улучшенные клиенты», разные утилиты под предлогом обновлений — тем выше шанс однажды запустить именно тот файл, который выдаёт себя за системный компонент.
Название «Обновление телеметрии Windows» подобрано не случайно: оно звучит достаточно технично и безобидно, чтобы не вызвать вопросов у пользователя, который просто хочет, чтобы всё работало без сбоев. Точно так же несложно представить фальшивое «обновление MAX» или «плагин для пересылки сообщений» — механика атаки не привязана к конкретному мессенджеру, она эксплуатирует саму привычку доверять всему, что называется обновлением.
Что реально снижает риск
- Ставить приложения и обновления только из официальных магазинов или с сайтов разработчика — не по ссылкам из писем, чатов и всплывающих окон.
- Периодически проверять список активных сессий и подключённых устройств в настройках Telegram и удалять всё незнакомое.
- Не подтверждать вход по QR-коду, если сам не инициировал сканирование в этот момент.
- Держать основной рабочий компьютер и телефон, на котором лежит рабочая переписка, отдельно от экспериментов с непроверенным софтом — тестировать сомнительные программы, если уж очень нужно, на отдельном устройстве без доступа к важным аккаунтам.
Про множественность мессенджеров
Отдельная логика — про сами устройства, а не только про софт на них. Каждое приложение, поставленное на основной телефон, — это дополнительная точка, через которую теоретически можно получить доступ к остальным данным на устройстве, включая активные сессии мессенджеров. Чем меньше лишнего стоит на телефоне, где живёт ваша переписка, тем меньше поверхность атаки.
При чём здесь Максограм
Именно поэтому имеет смысл разносить MAX и Telegram физически, а не держать оба приложения на одном и том же устройстве, которым пользуетесь каждый день. Максограм для того и существует: MAX ставится на отдельный, не основной телефон — им можно пользоваться раз, чтобы отсканировать QR-код в боте @maxogrambot, а дальше все входящие сообщения из MAX пересылаются в Telegram, и отвечать можно прямо оттуда же. После этого сам MAX с этого запасного устройства можно вообще удалить — он больше не нужен для работы пересылки.
В результате на основном телефоне, где хранится ваша рабочая переписка в Telegram, не появляется лишнее приложение с собственными обновлениями, разрешениями и потенциальными уязвимостями. Это не отменяет базовую цифровую гигиену из рекомендаций МВД, но убирает один конкретный источник риска — необходимость держать MAX постоянно установленным именно там, где живут ваши чувствительные данные.