📂 Вразливість у Telegram Desktop дозволяє викрадати експортовані чати

У настільній версії додатка Telegram Desktop виявлено вразливість, яка виникає при збереженні історії листування у форматі HTML. Хакери можуть надіслати у чат спеціально сформоване повідомлення з прихованим скриптом JavaScript. При експорті історії цей скрипт зберігається всередині підсумкового файлу без належної перевірки та очищення коду.

Шкідливий код залишається неактивним у самому додатку, але виконується, коли користувач відкриває збережений HTML-файл у браузері. Після цього скрипт зчитує всі експортовані повідомлення та непомітно відправляє їх на сервер зловмисників. Для успішної атаки нападникам достатньо надіслати звичайне інтерактивне повідомлення з кнопкою від імені бота.