Коротко: 5 августа 2026 года исследователь описал новый способ деанонимизации в Telegram для Android: клик по обычной с виду ссылке или юзернейму без предупреждения запускает встроенное мини-приложение, и его владелец получает ваш IP-адрес, модель и версию устройства, а также данные аккаунта — имя, юзернейм, язык интерфейса и статус Premium. Сообщения остаются зашифрованными, но личность и примерное местоположение раскрываются в один тап. Защита сетевого уровня вроде VPN скрывает IP; поля аккаунта спасает только осторожность.
Что произошло
Автор канала Chekist42 показал приём, который использует параметр startapp в Telegram — штатный механизм запуска мини-приложений. На Android клик по ссылке или даже по юзернейму, тайно связанному с мини-приложением, открывает нужную страницу во встроенном WebView Telegram без всякого предупреждения. Содержимое переписки атакующий не видит, но подконтрольное ему веб-приложение сразу узнаёт, кто по ссылке перешёл. За находку предложили вознаграждение около $100 — исследователь счёл сумму несоразмерной приватности такого масштаба. Чтобы сначала разобраться в самой уязвимости, держите под рукой наш разбор о том, как скрыть IP-адрес.
Какие данные утекают
Поскольку мини-приложение работает в настоящем браузерном окружении и получает авторизационные данные Telegram, один тап способен выдать неожиданно много:
- Ваш реальный IP-адрес — этого достаточно, чтобы определить город с точностью до населённого пункта и вашего интернет-провайдера.
- Отпечаток устройства — строка User-Agent раскрывает версию Telegram, производителя и модель телефона, версию Android, уровень SDK и класс производительности устройства, а также разрешение экрана.
- Данные аккаунта — мини-приложение получает встроенные поля авторизации Telegram: ID аккаунта, имя и фамилию, юзернейм, язык интерфейса, статус Premium и ссылку на фото профиля.
В сумме это уже не анонимный «пинг», а привязка реального сетевого местоположения к конкретному именованному аккаунту.
Это то же самое, что прежняя утечка через прокси-ссылки?
Нет, но история похожая. Ещё в январе 2026 года исследователи показали, что замаскированные ссылки вида t.me/proxy заставляли Telegram на Android и iOS автоматически обращаться к прокси-серверу и раскрывать реальный IP пользователя ещё до того, как прокси добавлялся в настройки. Telegram признал, что владелец любого сайта или прокси-сервера видит IP тех, кто к нему обращается, и обещал добавить предупреждение при клике на прокси-ссылки. Августовский способ через мини-приложение — другой вектор: он выдаёт не только IP, но и данные аккаунта. Но вывод один: ссылка внутри мессенджера может тихо обратиться к серверу злоумышленника от вашего имени.
Что это значит для вашей приватности
Для обычного пользователя риск — это адресная деанонимизация. Тому, кто хочет узнать, кто стоит за аккаунтом — сталкеру, мошеннику, собирающему досье, или оператору, профилирующему участников чата, — достаточно заставить вас нажать одну подготовленную ссылку или юзернейм. По IP он получит примерное местоположение и провайдера, по данным аккаунта — точное подтверждение, какой именно аккаунт это сделал. Именно это сочетание превращает «анонимный юзернейм» в «конкретного человека в конкретном городе». Telegram и раньше относил такие атаки к социальной инженерии, а не к ошибке продукта, поэтому рассчитывать на тихий патч не стоит.
Как защититься
Несколько практических шагов закрывают большую часть риска:
- Не нажимайте незнакомые ссылки и юзернеймы от посторонних и из публичных чатов — именно этот тап и есть вся атака. Ссылку, которая открывает «бота» или «мини-приложение», которое вы не запрашивали, считайте подозрительной.
- Обновляйте Telegram из официального магазина, чтобы вовремя получать любые улучшения защиты на стороне клиента.
- Сократите то, что раскрывает ваш аккаунт — нейтральный юзернейм и закрытый профиль уменьшают то, что сможет прочитать мини-приложение. См. разбор о том, как защитить Telegram от угона.
- Скройте сетевой уровень. VPN без логов подменяет ваш реальный IP на адрес сервера, поэтому, даже когда мини-приложение или проверка прокси считывает адрес, оно видит точку выхода VPN, а не ваш домашний или мобильный IP. Поля аккаунта VPN не скрывает — именно поэтому осторожность и VPN дополняют друг друга. Та же логика объясняет смежный риск на компьютере: утечка WebRTC может раскрыть реальный IP в браузере даже под VPN.
Шифрование хранит в тайне ваши сообщения, но оно никогда не было предназначено скрывать сам факт, что приложение можно обманом заставить обратиться к серверу. Чтобы шире взглянуть на мобильные угрозы этого года, загляните в блог LiMP VPN и на страницу тарифов.
