点击链接即失守:Telegram Desktop 漏洞详解
Telegram Desktop vulnerability allowed any user's file to be stolen

有人将你拉入 Telegram 群组,你在聊天中点击一个链接,账户瞬间不再属于你。这是针对 Telegram Desktop 的 IPC 注入攻击:程序通过本地 socket 传递链接时未转义分号,导致攻击者能注入恶意指令,调用内部 interpret: 协议读取任意本地文件。结合自动下载机制,攻击者可将指令文件写入受害者磁盘,进而窃取 key_datas 等加密凭证,实现账户接管。该漏洞影响版本至 7.2.8,已在 7.2.9 修复。
一个精心构造的链接不再是一条指令,而是多条指令的集合。