Аккаунт Telegram угоняют без пароля и SMS: дело в одной папке на ПК

Добавить recomixtech.com в список основных источников в Google
Окно Telegram Desktop со списком чатов и открытой перепиской

Двухфакторная аутентификация, облачный пароль и код из SMS в этой схеме не срабатывают — и дело не в том, что защита плохая. Дело в том, где лежит ключ от аккаунта. Если на компьютере стоит Telegram для Windows, войти в вашу переписку можно, вообще не подходя к форме входа: достаточно скопировать одну папку.

Что такое tdata и почему её достаточно

Telegram для Windows хранит ключи авторизации в служебной папке tdata. Именно они каждый раз доказывают серверу, что это вы, — поэтому десктопный клиент и не спрашивает пароль при каждом запуске. Ключ уже выдан и лежит на диске.

Отсюда и разница, которую стоит понять один раз. Пароль, код из SMS и облачный пароль защищают момент входа: они нужны, когда кто-то пытается авторизоваться заново. Кража tdata обходит этот момент целиком — злоумышленник не входит в аккаунт, а предъявляет уже готовый ключ, будто он и есть ваш компьютер.

Как это выглядит на практике, разобрали в блоге «Лаборатории Касперского»: PowerShell-скрипт с безобидным названием «Обновление телеметрии Windows» собирает имя пользователя, имя хоста и публичный IP, проверяет, установлен ли Telegram Desktop, принудительно закрывает мессенджер, упаковывает содержимое tdata в архив, отправляет его через Telegram-бот и удаляет архив за собой. Сам скрипт исследователи нашли на Pastebin.

Схема касается Windows-версии мессенджера. Мобильные приложения так не устроены, и попасть на компьютер файл может обычным путём — вместе с программой со стороннего сайта или вложением из письма. Механика знакомая: через десктопный мессенджер уже разносили «документы» от знакомых, только там целью были файлы, а здесь — сам аккаунт.

Почему это не «новый способ»

В конце июля тему подхватили федеральные ленты — со ссылкой на предупреждение УБК МВД и с формулировкой «новый способ кражи аккаунтов». Формулировка неточная: разбор, на который всё опирается, опубликован 23 июня, за месяц с лишним до волны.

Заголовок разбора Лаборатории Касперского с датой 23 июня 2026 года
Дата стоит прямо под заголовком — 23 июня 2026 года. Скриншот разбора: «Лаборатория Касперского»

Это не придирка к датам. Из «нового способа» читатель делает вывод, что угроза появилась вчера и, возможно, завтра исчезнет. На деле кража сессий десктопных клиентов — давняя и рабочая техника, и предупреждение МВД ценно не новизной, а тем, что напоминает: проверять надо не пароль, а список устройств.

Что проверить в Telegram прямо сейчас

Единственное, что реально закрывает украденный ключ, — завершение сессии. В официальном FAQ Telegram путь описан так: Settings → Devices (или Privacy & Security → Active Sessions) — в русском интерфейсе это «Настройки → Устройства» и список активных сеансов. Названия пунктов между версиями клиентов немного расходятся, поэтому ориентируйтесь на раздел с устройствами.

Что делать по шагам:

  • откройте список устройств и сверьте его с реальностью — платформа, город и время последней активности должны совпадать с вашими;
  • завершите каждый сеанс, который не узнаёте, не откладывая: после этого ключ перестаёт работать, и повторно войти с него не получится;
  • если незнакомый сеанс нашёлся — сначала завершите его, потом меняйте облачный пароль, а не наоборот;
  • заодно проверьте, не остались ли сеансы на компьютерах, которыми вы давно не пользуетесь.

Чего делать не стоит: удалять аккаунт «на всякий случай» — вместе с ним уйдёт переписка, а проблема решается завершением сеанса. Не стоит и полагаться на то, что облачный пароль сам по себе закроет вопрос: он не мешает работать уже выданному ключу. И, разумеется, не запускать на компьютере скрипты и «обновления», приехавшие из личных сообщений или со сторонних сайтов, — именно этим шагом всё и начинается.

Проверка списка устройств занимает меньше минуты, а смысл имеет и вне этой истории: чужой сеанс в Telegram — единственный видимый след большинства подобных схем.

Tagged: