The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Неофициальный Telegram-клиент Nekogram отправлял номера телефонов боту разработчика

03.04.2026 10:21 (MSK)

В неофициальном Telegram-клиенте Nekogram выявлен обфусцированный код, скрыто отправляющий боту "@nekonotificationbot" номера телефонов пользователей, вошедших в приложение, в привязке к индентификатору пользователя. Изменение для сбора номеров телефонов присутствует только в готовых APK-пакетах, распространяемых через Google Play, GitHub и Telegram-канал проекта. В исходном коде на GitHub и в APK-пакенте из каталога F Droid собирающее телефоны изменение отсутствует.

Бэкдор присутствовал в файле Extra.java. Предположительно, отправка осуществлялась начиная с версии Nekogram 11.2.3, первое время только для пользователей с китайскими номерами, а затем для всех. В программе также использовались osint-боты "@tgdb_search_bot" и "@usinfobot" для определения пользователей по их ID, но номера телефонов им не отправлялись.

Исследователями подготовлен java-хук и бот, позволяющие любому пользователю убедиться в отправке номеров телефонов его экземпляром приложения.

По мнению выявивших проблему исследователей, авторы программы могли использовать получаемую информации для формирования базы данных для последующей продажи создателям OSINT-ботов. О намеренном скрытии подобной активности свидетельствует обфускация изменения и применение inline-запросов для отправки данных. После раскрытия проблемы в системе отслеживания ошибок проекта автор Nekogram признал отправку номеров телефонов своему боту, не пояснив причины такой активности, но упомянув, что присылаемые телефоны не сохранялись и не передавались кому-либо.


Дополнительно можно отметить выявление уязвимости в официальном приложении Telegram. Проект Zero Day Initiative (ZDI), предоставляющий денежные вознаграждения за сообщения о неисправленных уязвимостях, опубликовал предварительные данные об уязвимости ZDI-CAN-30207 в Telegram, которой присвоен критический уровень опасности (9.8 из 10) и выставлен признак удалённой атаки, не требующей действий от пользователя. Детали намерены раскрыть 24 июля, дав время разработчикам Telegram довести исправление до пользователей.

Отдельно появилась информация, что уязвимость проявляется при открытии в Telеgram специально оформленных анимированных стикеров и может привести к выполнению кода злоумышленника без каких-либо действий со стороны пользователя. Судя по всему, уязвимость вызвана ошибкой в коде библиотеки rlottie, обеспечивающем работу предпросмотра.

Представители Telegram заявили, что не считают выявленную проблему опасной уязвимостью, так как все загружаемые стикеры предварительно проверяются на серверах Telegram-а и подобная проверка не допустила бы показ пользователям вредоносного стикера. После заявления Telegram уровень опасности уязвимости был снижен с 9.8 до 7.0.

  1. Главная ссылка к новости (https://thebadinteger.github.i...)
  2. OpenNews: В Telega, альтернативном клиенте Telegram, выявили возможность совершения MITM-атаки
  3. OpenNews: Представлен Monogram, альтернативный открытый клиент Telegram для Android
  4. OpenNews: Выпуск десктоп-клиента Telegram 2.0
  5. OpenNews: Мэйнтейнеры Fedora и Gentoo отказались от сопровождения пакетов с Telegram Desktop
  6. OpenNews: GPL-код из Telegram взят мессенджером Mail.ru без соблюдения GPL
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/65130-telegram
Ключевые слова: telegram, nekogram
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (54) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 10:44, 03/04/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Ну а вы продолжайте ставить левые Аюграмы, Форкграмы и и прочие Котатограмы.
    Больше ССЗБ богу ССЗБ !!
     
     
  • 2.3, ДядяПетя (?), 10:52, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Так вроде открытый код и всё такое... Эх опять надо думать о reproducible builds...
     
     
  • 3.11, Bob (??), 11:12, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >открытый код

    а кто ревизил? На f-droid всё же норм}

     
     
  • 4.28, пох. (?), 11:39, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +/
    тысячезглаз жеж ! Мамой клянетсо!
     
     
  • 5.54, Аноним (54), 12:38, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Там только один из глаз Java знает.
     
  • 2.18, Анон1110м (?), 11:16, 03/04/2026 Скрыто ботом-модератором     [к модератору]
  • +4 +/
     
  • 2.26, Аноним (26), 11:36, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +4 +/
    Ну да, ведь проблема в левых клиентах а не в том что мессенджер за каким-то чертом требует телефон для регистрации. Ведь если юзать официальный клиент - ничего плохого с твоим номером телефона точно не случится.
     
     
  • 3.29, пох. (?), 11:41, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/
    конечно не случится, он будет надежно храниться на серверах размещенных на территории согласно закону... Под чутким присмотром товарищмайора.

    И продадут, в общем,  недорого, если брать сразу оптом.

    А тут какие-то васяны, непойми кому и может даже бесплатно...

     
  • 3.41, Джон Титор (ok), 12:07, 03/04/2026 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 3.43, Джон Титор (ok), 12:09, 03/04/2026 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 2.42, Аноним (42), 12:09, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Было бы с чем сравнивать. Там и официальный клиент не очень и сервера закрытые и работают не очень и разрабы кривые.
     

  • 1.2, Аноним (2), 10:52, 03/04/2026 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +/
     
  • 1.5, Аноним (5), 10:55, 03/04/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    не, ну если не за деньги, значить по службе
     
  • 1.6, Аноним (6), 10:58, 03/04/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –3 +/
    Вот поэтому:
    «Telegram планирует начать помечать пользователей неофициальных версий мессенджера»
    https://vc.ru/telegram/2832300
     
     
  • 2.8, 12yoexpert (ok), 11:07, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +/
    не читай до обеда советских газет
     
     
  • 3.9, Аноним (6), 11:09, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Так уже вышло обновление.
     
     
  • 4.25, 12yoexpert (ok), 11:34, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +/
    а ты всё равно не читай
     
  • 2.12, Bob (??), 11:12, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Не планирует - а уже начал.
    Но упорно игнорит Telega клиент)
     

  • 1.7, 12yoexpert (ok), 11:06, 03/04/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    в официальном клиенте они и без обфускации передаются, ничего?
     
     
  • 2.10, Аноним (10), 11:10, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Я конечно слежку не одобряю, но справедливости ради - официальный клиент тоже отправляет номера телефонов пользователей разработчику...и не только номера.
     
  • 2.14, Bob (??), 11:14, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +/
    А ничего, что на сервак они всегда идут?
    Тут же вообще левые черти тырят инфут.
    Хотя чего от 12yoexpert хотеть? - В печку)
     
     
  • 3.20, 12yoexpert (ok), 11:17, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    чем эти черти левее официального фсб-шного сброда?
     
     
  • 4.32, Bob (??), 11:46, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Как "чем"? Они ещё всем подряд сливают инфу)

     
     
  • 5.37, INSANEWAVE (ok), 11:55, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Точно, а наши родненькие сливают не всем подряд а кто заплатит больше
     

  • 1.13, Анон1110м (?), 11:13, 03/04/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Вы не понимаете. Всё это для того чтобы дополнительно обезопасить пользователей. Номера телефонов собирались для проверки на безопасность.
     
     
  • 2.19, Аноним (6), 11:17, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +/
    https://opennet.ru/60636-signal
     
     
  • 3.35, 12yoexpert (ok), 11:49, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +/
    скрывать номер телефона от другиx пользователей нафиг не нужно

    нужно от теx, у кого есть доступ к твоей переписке, в том числе с заявленным якобы сквозным шифрованием

     

  • 1.15, kusb (?), 11:15, 03/04/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Интересно, а возможна ли система безопасности с разграничением прав или основанная на возможностях для исходного кода, которая гарантировала бы, что у этой части кода не будет доступа к номеру.
     
  • 1.16, 12yoexpert (ok), 11:15, 03/04/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    > дав время разработчикам Telegram довести исправление до пользователей.

    напомним, что пользователи телеги - фсб, а все остальные - товар, хранящий переписку в открытом виде с привязкой к номеру телефона на пашиных серверах за свои же деньги

     

  • 1.17, Bob (??), 11:15, 03/04/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/
    >В исходном коде на GitHub и в APK-пакенте из каталога F Droid собирающее телефоны изменение отсутствует

    короче - F-Droid рулит, всё)

     
     
  • 2.22, Аноним (22), 11:26, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Конечно, ведь он предоставляет доверенную сборочную инфру.
     

  • 1.21, Аноним (21), 11:23, 03/04/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    >Представители Telegram заявили, что не считают выявленную проблему опасной уязвимостью, так как все загружаемые стикеры предварительно проверяются на серверах Telegram-а и подобная проверка не допустила бы показ пользователям вредоносного стикера.

    На это можно сострить написав в ответ, что это тогда уязвимость кого надо уязвимость. :)

     
     
  • 2.24, Аноним (6), 11:30, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Вопрос тогда, кого ?
    Учитывая что они развернули:
    1) https://habr.com/ru/news/1018576/
    2) https://habr.com/ru/news/1018744/
     
  • 2.34, Bob (??), 11:49, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Не пали контору)

    Там Telega клиент от vk нарушает все правила использования, когда сторонние банят за 1-2, и всё чики-поки)

     
  • 2.38, INSANEWAVE (ok), 12:02, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Стикеры? На минуточку у меня лично в телеге прон и НЕполезных стикеров библиотека целая, ничё там не модерируется
     

  • 1.30, 12yoexpert (ok), 11:42, 03/04/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    что-то там какой-то неадекват-токсик у руля

    https://github.com/Nekogram/Nekogram/issues/336#issuecomment-4178983535

    называется "угадай страну автора по комментарию"

     
     
  • 2.36, Bob (??), 11:52, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +/
    PiDoРашKa)

    >Make your own fucking client, I don't need you to judge

     
  • 2.45, Аноним (45), 12:11, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    В чём он не прав то?
     
     
  • 3.49, Bob (??), 12:23, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +/
    в своей лишней хромосоме)
     

  • 1.40, Джон Титор (ok), 12:03, 03/04/2026 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +/
     
  • 1.44, Аноним (45), 12:10, 03/04/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Новость о том что итак очевидно? Завтра будет сенсация Солнце восходит на востоке?
     
  • 1.46, Соль земли2 (?), 12:15, 03/04/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Интересно, кому так сильно нужна слежка за всеми? В чём смысл за всеми следить? Своей жизни нет? Дом-2 закрыли? Для исследований уже есть Меркофф.
     
     
  • 2.51, Аноним (6), 12:33, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Почитайте «1984» Оруэлла или «Мы» Замятина.
     
     
  • 3.55, 12yoexpert (ok), 12:40, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +/
    литературное произведение одного художника тоже отлично описывает то, что происходило и происходит в _этой стране_ последние лет 100
     

  • 1.48, mos87 (ok), 12:22, 03/04/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    >Nekogram

    клиентом с таким названием норм человек пользоваться не станет.

    собрание выкидышей 4чана в баге на гитхабе это подтвержадет

     
     
  • 2.52, 12yoexpert (ok), 12:36, 03/04/2026 [^] [^^] [^^^] [ответить]  
  • +/
    не все в мире импотенты или больные с совковыми отклонениями
     

  • 1.50, Аноним (50), 12:30, 03/04/2026 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +/
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру