Search: #desktop

  1. Telegram Desktop 存在严重安全漏洞:一次点击即可窃取任意文件

    Forwarded from Telegram Info 中文
    Telegram Desktop 存在严重安全漏洞:一次点击即可窃取任意文件

    如何保护自己:
    • 不要继续使用低于 7.2.9 的版本——请立即更新客户端。如果你使用的是非官方客户端,在相关更新发布之前,请暂时切换到官方客户端。

    下载: 
    • Windows/macOS/Linux:官方网站或 GitHub 
    • Windows:Microsoft Store 
    • macOS:App Store 
    • Linux:Flathub、Snapcraft

    给旧版客户端用户的建议:

    • 链接可能存在危险:点击任何链接时,都要仔细阅读弹出的窗口。如果 Telegram 显示的链接结构异常(例如以 tg:// 开头),请不要继续访问。

    • 不要在未设置本地锁定码的情况下使用客户端:启用锁定码功能后,tdata 目录中的会话文件将被加密。即使这些文件泄露,也能防止攻击者立即接管账号。

    问题的本质是什么?

    一项漏洞 (CVE-2026-107181) 在低于 7.2.9 版本的 Telegram Desktop 客户端中被发现。由于未对分隔符 ; 进行转义,tg:// 协议链接中的参数会被识别为独立的 IPC 命令。攻击者可以利用专用处理程序 interpret:,让用户点击经过特制的链接后,在用户不知情且未获得用户确认的情况下,将系统中的文件发送到攻击者自己的频道。

    主要风险

    风险并不局限于窃取 tdata 会话文件和劫持账号。利用该漏洞,攻击者可以静默窃取计算机上用户有权访问的任意文件,包括文档、浏览器保存的会话、SSH 密钥、系统配置文件或加密货币钱包。

    #security #desktop #vulnerabilities

  2. Telegram 正在开发实验性 WEB 代理

    Forwarded from Telegram Info 中文
    Telegram 正在开发实验性 WEB 代理

    在 Telegram Desktop 的代码中,发现了一种名为“WEB”的新型实验性代理类型。该发现由 teleLakel 公布。

    WEB 代理的服务器代码仍在开发中,Telegram 尚未认可任何实现方案,因此目前暂时无法尝试这项技术。

    为什么需要这种代理,而不是直接使用 MTProxy?

    现有的 MTProxy 也可以通过 FakeTLS 扩展来伪装成 HTTPS 流量。然而,现代深度包检测 (DPI) 系统已经能够识别这些连接,因为 FakeTLS 仍然与真实的 HTTPS 流量存在一些外部可观察到的差异。

    新的 WEB 传输方式使得检测变得更加困难:为了与服务器通信,客户端使用内置的浏览器 (WebView)。它使用浏览器的标准加密机制建立真实的 TLS/HTTPS 连接,这使得 Telegram 流量看起来与普通的网页浏览流量更相似。

    工作原理

    • 客户端使用隐藏的浏览器,打开代理服务器域名下的一个特殊页面。
    • 该域名也可以继续作为常规网站运行。隐藏的 Telegram 信道仅在请求包含正确的密钥时才会激活。
    • 在该 Web 信道内部,加密的 MTProxy 流量被封装成 WEB 代理的数据帧,并发送到代理服务器。目前,该过程通过 WebSocket 实现。
    • HTTP/WebSocket 流量被重新封装,并在无需解密其中 MTProxy 流量的情况下转发至 MTProxy 服务器。

    此功能目前仍在持续开发中,因此协议可能会在正式发布时发生变化。


    独立的 Telemt 社区正在研究具有抗检测能力的协议。此前,得益于该社区对俄罗斯 DPI 系统的研究,Telegram 的开发者更新了客户端中的 MTProxy,以应对新的检测方法。

    该社区指出,Telegram 应该投入更多精力来开发新的抗审查方法。如果 Telegram 不继续改进新的 WEB 代理,它未来可能会失效——即使在真实的 TLS 连接中,如果不采用额外的流量伪装措施,Telegram 流量本身仍可能存在足以暴露其身份的独特特征。

    #Desktop #proxy #bans

  3. 全屏富文本编辑器、社区、新的 GIF 搜索功能以及阅后即焚消息

    Forwarded from Telegram Info 中文
    全屏富文本编辑器、社区、新的 GIF 搜索功能以及阅后即焚消息

    Android 和 iOS 版 Telegram 已更新至版本 12.9,而 Telegram Desktop 已更新至版本 7.0。在 7 月的更新中,Telegram 带来了更多样化的文本格式选项、社区功能以及更多其他功能:

    • 高级文本编辑器:用户现在可以使用全新的全屏文本编辑器发送富文本消息。它包含许多样式选项:标题、表格、列表、引用、LaTeX 数学公式、代码块以及可展开的隐藏内容。它还允许用户在消息中间直接插入照片和视频,创建拼贴或轮播幻灯片。

    该编辑器位于 附件 › 文章 选项下。或者,在移动端应用中,您可以点击“发送”按钮上方的 图标。全屏编辑器允许用户发送最长 32,768 个字符的消息。

    全屏编辑器的多数主要功能仅对 Premium 提供,尽管全屏用户界面本身可以免费使用。

    • 社区:组织社区,将相关主题的对话、频道甚至机器人聚集在一起。但是您不能添加大型对话:Telegram 对对话和频道数量有成员数限制。@tginfo 编辑团队仍在研究此功能的限制。

    请注意,不要将社区与论坛混淆:每个群组和频道仍然是独立的,用户可以分别查看和加入每个社区。

    社区对话可以对所有成员可见,也可以隐藏为只有社区管理员和隐藏对话中的成员才可见。社区中的对话和频道可以合并为一个项目显示在对话列表中——每个社区成员可以自行控制此设置。

    • 机器人的阅后即焚消息:机器人和用户现在可以在群组中私下发送和回复消息——这些消息仅对特定的接收者和发送消息的机器人可见。阅后即焚的命令及其回复会显示一个特殊的 带有斜线的眼睛图标。

    当命令为阅后即焚时,用户的初始消息对所有成员和机器人都完全不可见,这使得即使在公共场合也可以进行机密交互。此外,如果您从新设备登录您的帐户,这些消息将不可见。

    • 更新后的 GIF 搜索:GIF 面板现在可以使用 36 种语言搜索 3.5 亿个 GIF 动画。搜索引擎的运行依赖于 Telegram 使用内部 Cocoon AI 项目对广泛共享的公开 GIF 动画进行索引。遗憾的是 Telegram 没有明确说明“公开可用”的具体含义。

    此更改是由于 Google 停止了对其 Tenor GIF 库的访问。 Telegram 声称新的 GIF 搜索功能是私密的,不依赖于第三方服务,并且声称其速度比以前快得多。

    文章:telegram.org/blog/communities-editor-invisible-messages/

    下载更新
    • Android:Google Play,从官方网站或认证频道下载 APK。
    • iOS:App Store。
    • Windows/macOS/Linux:官方网站或 GitHub。
    • Windows:Microsoft Store。
    • Linux:Flathub、Snapcraft。

    #update #Android #iOS #Desktop Link preview image