Перейти к содержимому
IMOEX 2078.78 2.1%
·Технологии·22 июля 2026 г.

Telegram как платформа для фишинга

Telegram как платформа для фишинга

Всем привет!

Все чаще наши заказчики просят в качестве платформы для проведения социотехнической атаки использовать популярный мессенджер Telegram. В этой статье мы решили поделиться с комьюнити набором интересного функционала в телеграмме для атак на пользователей. Конечно же, только в рамках пентестиков : ) Отмечу, что эта статья — текстовая версия доклада, который я читал на OWASP MEETUP 2026.

Введение

Существует такой параметр — стоимость атаки. Его сейчас все чаще упоминают в новостях и все чаще системы защиты строятся по принципу «сделать атаку слишком дорогой и невыгодной». Поэтому появляются методы «удешевления», самый популярный и распространенный из которых — фишинг. Основной лейтмотив простой — украсть учетные данные. Но это можно сделать оригинальнее, чем просто сымитировать панельку логина и пароля. Например, можно украсть сессию или злоупотребить QR-аутентификацией — о чем и будет эта статья.

Отмечу, что телеграм в контексте фишинга интересен по одной простой причине — он давно вышел за пределы статуса личного мессенджера и стал частью рабочей инфраструктуры. В нем ведут проектные чаты, пересылают документы, согласуют доступы, обсуждают инциденты, подключают ботов, принимают заявки и иногда хранят то, что вообще не должно храниться в переписке. Так смешивается личный и рабочий контуры. В корпоративной почте и доменных учетных записях обычно есть хотя бы минимальные политики безопасности, журналы событий, контроль устройств и процедуры отзыва доступа. В Telegram же аккаунт используется для общения с друзьями, подрядчиками, коллегами, клиентами и внутренними командами. При этом доступ к нему может быть открыт сразу с нескольких устройств, а часть сотрудников годами не проверяет список активных сессий.

Это отрывок статьи. Полную версию читайте на сайте источника по ссылке ниже.

Источник: Habr