24 сентября 2026

Прокси для Telegram Desktop: как враждебный сервер деанонимизирует вас

Разбираем находку про RCE и утечки через вредоносные прокси в Telegram Desktop и что это значит для пользователей в России, которые совмещают Telegram и MAX.

Пользователи в России давно привыкли подключать Telegram через прокси — это способ сохранить доступ к мессенджеру при перебоях со связью. Свежий перевод на Хабре напоминает, что доверие к прокси-серверу небезгранично: по описанию источника, исследователи обнаружили, что враждебный прокси мог без предупреждения получать доменные данные Windows, раскрывать личность пользователя и многократно извлекать фрагменты памяти Telegram Desktop. В лабораторных условиях в этих фрагментах находили тестовые пароли, API-ключи и другие секреты из повторно используемых буферов памяти, а в корпоративной Windows-среде атака, по утверждению авторов, могла развиваться дальше — вплоть до удалённого выполнения кода с правами SYSTEM.

Материал доступен только в виде заголовка и краткого описания, полного текста статьи мы не проверяли, поэтому не беремся судить о деталях механизма атаки, конкретных версиях клиента или том, устранена ли уязвимость. Но даже в таком урезанном виде находка задает важный вопрос: что вообще значит «безопасный мессенджер», если точка входа в него — прокси — контролируется третьей стороной.

Прокси — не нейтральная труба

Смысл прокси в том, чтобы передавать трафик между вами и сервером Telegram. Но технически прокси-сервер видит гораздо больше, чем просто зашифрованные пакеты: он может участвовать в установлении соединения, получать метаданные, а в случае уязвимостей на стороне клиента — использовать это доверие для более глубокого вмешательства. Судя по описанию источника, речь шла именно о том, что клиент Telegram Desktop при работе через прокси раскрывал больше данных, чем предполагает пользователь, включая доменную информацию Windows и фрагменты оперативной памяти процесса.

Это принципиально иной уровень риска по сравнению с «просто утечкой IP-адреса». Фрагменты памяти — это буферы, в которых могли лежать пароли, токены, куски переписки, которые уже были обработаны приложением, но не были корректно затёрты. Если прокси действительно способен инициировать их извлечение, любой бесплатный или малоизвестный прокси-сервис превращается в потенциальный инструмент слежки — причём для пользователя это выглядит как обычная работа мессенджера.

Почему это особенно актуально в России

В России значительная часть аудитории Telegram годами использует сторонние прокси и VPN, чтобы обходить ограничения на трафик. Рынок таких серверов непрозрачен: часть из них бесплатны, часть управляется анонимными операторами, и у обычного пользователя нет способа проверить, что происходит на другом конце соединения. Находка, о которой пишет источник, — это напоминание, что риск подключения через недоверенный узел не ограничивается перехватом трафика: под угрозой может оказаться сам клиент на компьютере.

Отдельно стоит подчеркнуть: по формулировке заголовка и описания речь идёт именно о Telegram Desktop — настольном приложении для Windows, а не о мобильных клиентах или о протоколе Telegram в целом. Это важная деталь: мобильные приложения работают в куда более изолированной песочнице операционной системы и обычно не запускаются с той же экосистемой прав, что настольный процесс в корпоративной сети.

При чём тут MAX

В этом контексте нельзя не вспомнить MAX — мессенджер, который активно продвигается как национальная альтернатива для российских пользователей и работает без блокировок, а значит, без необходимости в прокси. Но у MAX своя специфика: он требует привязки к номеру телефона и де-факто становится вторым обязательным приложением на устройстве, к работе с которым у многих пользователей остаются вопросы — в первую очередь потому, что это отдельная экосистема, живущая по своим правилам конфиденциальности, менее изученным, чем у Telegram.

Получается развилка: держать Telegram Desktop с прокси и мириться с рисками вроде описанного в источнике — или ставить MAX на основной телефон и постоянно быть на связи в двух местах, расширяя поверхность атаки уже за счёт самого MAX. Ни один из вариантов не выглядит комфортным для человека, который просто хочет получать сообщения и отвечать на них, не разбираясь в тонкостях безопасности каждого клиента.

Как снизить риск уже сейчас

Пока подробности уязвимости не подтверждены независимо, разумно придерживаться базовой гигиены:

Где здесь помогает Максограм

Одна из причин, по которой люди вообще держат MAX на телефоне рядом с Telegram, — необходимость не пропустить сообщения из MAX, когда основным рабочим инструментом остаётся Telegram. Максограм решает именно эту задачу: бот @maxogrambot подключается к вашему MAX через QR-код, пересылает входящие сообщения в Telegram и позволяет отвечать прямо оттуда — после чего сам MAX можно удалить с телефона. Это не устраняет уязвимости прокси в Telegram Desktop, но убирает лишнее звено риска: вам не нужно держать второе приложение с непонятной моделью безопасности только ради того, чтобы не потерять сообщения — вся переписка стекается в один привычный и уже настроенный вами Telegram.

Источник: habr.com

Максограм — MAX прямо в Telegram

Читайте сообщения MAX в Telegram. Текст — бесплатно, для медиа есть пробный доступ на 3 дня. Подключение через QR-код.

Подключить
Открыть в Telegram