Перейти к основному контенту
LiMP VPN
Все новости

Telegram деанонимизирует по одной ссылке в Android

Telegram деанонимизирует по одной ссылке в Android

Коротко: 5 августа 2026 года исследователь описал новый способ деанонимизации в Telegram для Android: клик по обычной с виду ссылке или юзернейму без предупреждения запускает встроенное мини-приложение, и его владелец получает ваш IP-адрес, модель и версию устройства, а также данные аккаунта — имя, юзернейм, язык интерфейса и статус Premium. Сообщения остаются зашифрованными, но личность и примерное местоположение раскрываются в один тап. Защита сетевого уровня вроде VPN скрывает IP; поля аккаунта спасает только осторожность.

Что произошло

Автор канала Chekist42 показал приём, который использует параметр startapp в Telegram — штатный механизм запуска мини-приложений. На Android клик по ссылке или даже по юзернейму, тайно связанному с мини-приложением, открывает нужную страницу во встроенном WebView Telegram без всякого предупреждения. Содержимое переписки атакующий не видит, но подконтрольное ему веб-приложение сразу узнаёт, кто по ссылке перешёл. За находку предложили вознаграждение около $100 — исследователь счёл сумму несоразмерной приватности такого масштаба. Чтобы сначала разобраться в самой уязвимости, держите под рукой наш разбор о том, как скрыть IP-адрес.

Какие данные утекают

Поскольку мини-приложение работает в настоящем браузерном окружении и получает авторизационные данные Telegram, один тап способен выдать неожиданно много:

  • Ваш реальный IP-адрес — этого достаточно, чтобы определить город с точностью до населённого пункта и вашего интернет-провайдера.
  • Отпечаток устройства — строка User-Agent раскрывает версию Telegram, производителя и модель телефона, версию Android, уровень SDK и класс производительности устройства, а также разрешение экрана.
  • Данные аккаунта — мини-приложение получает встроенные поля авторизации Telegram: ID аккаунта, имя и фамилию, юзернейм, язык интерфейса, статус Premium и ссылку на фото профиля.

В сумме это уже не анонимный «пинг», а привязка реального сетевого местоположения к конкретному именованному аккаунту.

Это то же самое, что прежняя утечка через прокси-ссылки?

Нет, но история похожая. Ещё в январе 2026 года исследователи показали, что замаскированные ссылки вида t.me/proxy заставляли Telegram на Android и iOS автоматически обращаться к прокси-серверу и раскрывать реальный IP пользователя ещё до того, как прокси добавлялся в настройки. Telegram признал, что владелец любого сайта или прокси-сервера видит IP тех, кто к нему обращается, и обещал добавить предупреждение при клике на прокси-ссылки. Августовский способ через мини-приложение — другой вектор: он выдаёт не только IP, но и данные аккаунта. Но вывод один: ссылка внутри мессенджера может тихо обратиться к серверу злоумышленника от вашего имени.

Что это значит для вашей приватности

Для обычного пользователя риск — это адресная деанонимизация. Тому, кто хочет узнать, кто стоит за аккаунтом — сталкеру, мошеннику, собирающему досье, или оператору, профилирующему участников чата, — достаточно заставить вас нажать одну подготовленную ссылку или юзернейм. По IP он получит примерное местоположение и провайдера, по данным аккаунта — точное подтверждение, какой именно аккаунт это сделал. Именно это сочетание превращает «анонимный юзернейм» в «конкретного человека в конкретном городе». Telegram и раньше относил такие атаки к социальной инженерии, а не к ошибке продукта, поэтому рассчитывать на тихий патч не стоит.

Как защититься

Несколько практических шагов закрывают большую часть риска:

  • Не нажимайте незнакомые ссылки и юзернеймы от посторонних и из публичных чатов — именно этот тап и есть вся атака. Ссылку, которая открывает «бота» или «мини-приложение», которое вы не запрашивали, считайте подозрительной.
  • Обновляйте Telegram из официального магазина, чтобы вовремя получать любые улучшения защиты на стороне клиента.
  • Сократите то, что раскрывает ваш аккаунт — нейтральный юзернейм и закрытый профиль уменьшают то, что сможет прочитать мини-приложение. См. разбор о том, как защитить Telegram от угона.
  • Скройте сетевой уровень. VPN без логов подменяет ваш реальный IP на адрес сервера, поэтому, даже когда мини-приложение или проверка прокси считывает адрес, оно видит точку выхода VPN, а не ваш домашний или мобильный IP. Поля аккаунта VPN не скрывает — именно поэтому осторожность и VPN дополняют друг друга. Та же логика объясняет смежный риск на компьютере: утечка WebRTC может раскрыть реальный IP в браузере даже под VPN.

Шифрование хранит в тайне ваши сообщения, но оно никогда не было предназначено скрывать сам факт, что приложение можно обманом заставить обратиться к серверу. Чтобы шире взглянуть на мобильные угрозы этого года, загляните в блог LiMP VPN и на страницу тарифов.

Источники

Telegram деанонимизирует по одной ссылке в Android