Телеграм-каналы угоняют по секретному чату

Телеграм-каналы угоняют по секретному чату

Телеграм-каналы угоняют по секретному чату

Новая схема угона телеграм-каналов строится на сообщениях в секретном чате якобы от команды Telegram. Злоумышленники разыгрывают сценарий ошибки антиспам-системы и уводят жертву на фишинговую страницу.

На новый прием воровства телеграм-аккаунтов обращают внимание в каналах по тематике OSINT.

Пользователю в секретный чат приходит сообщение от якобы команды Telegram с пометкой "Security Notification" с примерным текстом:

“Ваш аккаунт может быть временно ограничен. Очень жаль, чтo Bы c этим столкнулись. K coжaлeнию, инoгдa нaшa aнтиc⁡пaм-cиcтeмa излишнe cуpoвo peaгиpуeт нa нeкoтopыe дeйc⁡твия. Ecли Bы cчитaeтe, чтo oгpaничeниe Вaшeгo aккaунтa oшибoчнo, пoжaлуйcтa, пepeйдитe пo ccылкe и пoдтвepдитe cвoю учeт⁡ную зaпиcь - https://telegram.org@ipts. re***rt/confirm?id=XXXXXXXXX

В случае игнорирования данного сообщения, с целью обеспечения безопасности текущий аккаунт может быть заблокирован.

С уважением, команда Телеграм”.

При переходе по ссылке открывается не официальный Telegram, а фишинговый сайт, похожий на мессенджер.

Чтобы снять “ограничения с аккаунта” злоумышленники запрашивают код на номер телефона. Если жертва попадает на крючок, то лишается доступа в свой телеграм-аккаунт.

Эксперты по безопасности рекомендуют придерживаться простых правил:

  • быть внимательными со всеми ссылками для перехода;
  • иметь в виду, что команда Telegram не отправляет сообщения пользователям в секретный чат с замком;
  • использовать двухфакторную аутентификацию в Telegram;
  • как вариант, проверять подозрительные ссылки на виртуальных машинах;
  • не поддаваться на провокацию совершить необдуманное действие.

Добавим, в 2022 году рост мирового фишинга в Telegram превысил 800%. К началу 2023 года в России фишинг стал одним из основных способов мошенничества в мессенджере.

WordPress пора обновлять немедленно: эксплойты wp2shell уже пошли в ход

Администраторам сайтов на WordPress пора бросить всё и проверить обновления. Для критической цепочки уязвимостей wp2shell появились публичные эксплойты, а специалисты watchTowr уже заметили первые попытки атак.

В состав wp2shell входят две ошибки в ядре WordPress — CVE-2026-63030 и CVE-2026-60137. В связке они позволяют анонимному злоумышленнику удалённо выполнить код на сервере.

Аутентификация, установленные плагины и какие-либо особые настройки ему не нужны: под ударом даже WordPress из коробки.

Первая уязвимость связана с обработкой пакетных маршрутов REST API и появилась в WordPress 6.9. Вторая представляет собой SQL-инъекцию в параметре author__not_in компонента WP_Query и затрагивает версии начиная с 6.8.

Полноценная цепочка удалённого выполнения кода работает против WordPress 6.9.0-6.9.4 и 7.0.0-7.0.1. Отдельная SQL-инъекция также присутствует в версиях 6.8.0-6.8.5, но превратить её в wp2shell там нельзя.

Проблемы исправлены в WordPress 6.9.5 и 7.0.2. Из-за серьёзности угрозы команда проекта даже принудительно включила автоматическую установку обновлений безопасности на поддерживаемых сайтах.

Несколько прототипов эксплойта уже опубликованы на GitHub. Одни извлекают хеши паролей, взламывают учётную запись администратора и загружают вредоносный плагин. Другие заявляют о выполнении кода вообще без получения административного доступа.

Cloudflare развернула правила WAF для обеих уязвимостей на всех тарифах, включая бесплатный. Но это бронежилет, а не бессмертие: защита лишь снижает риск и не заменяет обновление.

Если поставить патч немедленно невозможно, исследователи советуют временно запретить анонимный доступ к REST API либо заблокировать пакетный маршрут на уровне WAF. Но долго жить с таким пластырем не стоит — желающие проверить чужой WordPress на прочность уже вышли на охоту.

RSS: Новости на портале Anti-Malware.ru