Пользователи в России давно привыкли подключать Telegram через прокси — это способ сохранить доступ к мессенджеру при перебоях со связью. Свежий перевод на Хабре напоминает, что доверие к прокси-серверу небезгранично: по описанию источника, исследователи обнаружили, что враждебный прокси мог без предупреждения получать доменные данные Windows, раскрывать личность пользователя и многократно извлекать фрагменты памяти Telegram Desktop. В лабораторных условиях в этих фрагментах находили тестовые пароли, API-ключи и другие секреты из повторно используемых буферов памяти, а в корпоративной Windows-среде атака, по утверждению авторов, могла развиваться дальше — вплоть до удалённого выполнения кода с правами SYSTEM.
Материал доступен только в виде заголовка и краткого описания, полного текста статьи мы не проверяли, поэтому не беремся судить о деталях механизма атаки, конкретных версиях клиента или том, устранена ли уязвимость. Но даже в таком урезанном виде находка задает важный вопрос: что вообще значит «безопасный мессенджер», если точка входа в него — прокси — контролируется третьей стороной.
Прокси — не нейтральная труба
Смысл прокси в том, чтобы передавать трафик между вами и сервером Telegram. Но технически прокси-сервер видит гораздо больше, чем просто зашифрованные пакеты: он может участвовать в установлении соединения, получать метаданные, а в случае уязвимостей на стороне клиента — использовать это доверие для более глубокого вмешательства. Судя по описанию источника, речь шла именно о том, что клиент Telegram Desktop при работе через прокси раскрывал больше данных, чем предполагает пользователь, включая доменную информацию Windows и фрагменты оперативной памяти процесса.
Это принципиально иной уровень риска по сравнению с «просто утечкой IP-адреса». Фрагменты памяти — это буферы, в которых могли лежать пароли, токены, куски переписки, которые уже были обработаны приложением, но не были корректно затёрты. Если прокси действительно способен инициировать их извлечение, любой бесплатный или малоизвестный прокси-сервис превращается в потенциальный инструмент слежки — причём для пользователя это выглядит как обычная работа мессенджера.
Почему это особенно актуально в России
В России значительная часть аудитории Telegram годами использует сторонние прокси и VPN, чтобы обходить ограничения на трафик. Рынок таких серверов непрозрачен: часть из них бесплатны, часть управляется анонимными операторами, и у обычного пользователя нет способа проверить, что происходит на другом конце соединения. Находка, о которой пишет источник, — это напоминание, что риск подключения через недоверенный узел не ограничивается перехватом трафика: под угрозой может оказаться сам клиент на компьютере.
Отдельно стоит подчеркнуть: по формулировке заголовка и описания речь идёт именно о Telegram Desktop — настольном приложении для Windows, а не о мобильных клиентах или о протоколе Telegram в целом. Это важная деталь: мобильные приложения работают в куда более изолированной песочнице операционной системы и обычно не запускаются с той же экосистемой прав, что настольный процесс в корпоративной сети.
При чём тут MAX
В этом контексте нельзя не вспомнить MAX — мессенджер, который активно продвигается как национальная альтернатива для российских пользователей и работает без блокировок, а значит, без необходимости в прокси. Но у MAX своя специфика: он требует привязки к номеру телефона и де-факто становится вторым обязательным приложением на устройстве, к работе с которым у многих пользователей остаются вопросы — в первую очередь потому, что это отдельная экосистема, живущая по своим правилам конфиденциальности, менее изученным, чем у Telegram.
Получается развилка: держать Telegram Desktop с прокси и мириться с рисками вроде описанного в источнике — или ставить MAX на основной телефон и постоянно быть на связи в двух местах, расширяя поверхность атаки уже за счёт самого MAX. Ни один из вариантов не выглядит комфортным для человека, который просто хочет получать сообщения и отвечать на них, не разбираясь в тонкостях безопасности каждого клиента.
Как снизить риск уже сейчас
Пока подробности уязвимости не подтверждены независимо, разумно придерживаться базовой гигиены:
- Использовать только проверенные прокси и VPN, желательно платные и с понятной юрисдикцией, а не случайные серверы из открытых списков.
- Обновлять Telegram Desktop до последней версии сразу после выхода патчей.
- По возможности перенести чувствительную переписку в мобильное приложение, где меньше поверхность атаки, связанная с настольными процессами и правами SYSTEM.
- Не хранить пароли и ключи API в переписке или буфере обмена дольше необходимого — именно такие данные, по словам источника, оказывались в памяти процесса.
Где здесь помогает Максограм
Одна из причин, по которой люди вообще держат MAX на телефоне рядом с Telegram, — необходимость не пропустить сообщения из MAX, когда основным рабочим инструментом остаётся Telegram. Максограм решает именно эту задачу: бот @maxogrambot подключается к вашему MAX через QR-код, пересылает входящие сообщения в Telegram и позволяет отвечать прямо оттуда — после чего сам MAX можно удалить с телефона. Это не устраняет уязвимости прокси в Telegram Desktop, но убирает лишнее звено риска: вам не нужно держать второе приложение с непонятной моделью безопасности только ради того, чтобы не потерять сообщения — вся переписка стекается в один привычный и уже настроенный вами Telegram.