Двухфакторная аутентификация, облачный пароль и код из SMS в этой схеме не срабатывают — и дело не в том, что защита плохая. Дело в том, где лежит ключ от аккаунта. Если на компьютере стоит Telegram для Windows, войти в вашу переписку можно, вообще не подходя к форме входа: достаточно скопировать одну папку.
Что такое tdata и почему её достаточно
Telegram для Windows хранит ключи авторизации в служебной папке tdata. Именно они каждый раз доказывают серверу, что это вы, — поэтому десктопный клиент и не спрашивает пароль при каждом запуске. Ключ уже выдан и лежит на диске.
Отсюда и разница, которую стоит понять один раз. Пароль, код из SMS и облачный пароль защищают момент входа: они нужны, когда кто-то пытается авторизоваться заново. Кража tdata обходит этот момент целиком — злоумышленник не входит в аккаунт, а предъявляет уже готовый ключ, будто он и есть ваш компьютер.
Как это выглядит на практике, разобрали в блоге «Лаборатории Касперского»: PowerShell-скрипт с безобидным названием «Обновление телеметрии Windows» собирает имя пользователя, имя хоста и публичный IP, проверяет, установлен ли Telegram Desktop, принудительно закрывает мессенджер, упаковывает содержимое tdata в архив, отправляет его через Telegram-бот и удаляет архив за собой. Сам скрипт исследователи нашли на Pastebin.
Схема касается Windows-версии мессенджера. Мобильные приложения так не устроены, и попасть на компьютер файл может обычным путём — вместе с программой со стороннего сайта или вложением из письма. Механика знакомая: через десктопный мессенджер уже разносили «документы» от знакомых, только там целью были файлы, а здесь — сам аккаунт.
Почему это не «новый способ»
В конце июля тему подхватили федеральные ленты — со ссылкой на предупреждение УБК МВД и с формулировкой «новый способ кражи аккаунтов». Формулировка неточная: разбор, на который всё опирается, опубликован 23 июня, за месяц с лишним до волны.

Это не придирка к датам. Из «нового способа» читатель делает вывод, что угроза появилась вчера и, возможно, завтра исчезнет. На деле кража сессий десктопных клиентов — давняя и рабочая техника, и предупреждение МВД ценно не новизной, а тем, что напоминает: проверять надо не пароль, а список устройств.
Что проверить в Telegram прямо сейчас
Единственное, что реально закрывает украденный ключ, — завершение сессии. В официальном FAQ Telegram путь описан так: Settings → Devices (или Privacy & Security → Active Sessions) — в русском интерфейсе это «Настройки → Устройства» и список активных сеансов. Названия пунктов между версиями клиентов немного расходятся, поэтому ориентируйтесь на раздел с устройствами.
Что делать по шагам:
- откройте список устройств и сверьте его с реальностью — платформа, город и время последней активности должны совпадать с вашими;
- завершите каждый сеанс, который не узнаёте, не откладывая: после этого ключ перестаёт работать, и повторно войти с него не получится;
- если незнакомый сеанс нашёлся — сначала завершите его, потом меняйте облачный пароль, а не наоборот;
- заодно проверьте, не остались ли сеансы на компьютерах, которыми вы давно не пользуетесь.
Чего делать не стоит: удалять аккаунт «на всякий случай» — вместе с ним уйдёт переписка, а проблема решается завершением сеанса. Не стоит и полагаться на то, что облачный пароль сам по себе закроет вопрос: он не мешает работать уже выданному ключу. И, разумеется, не запускать на компьютере скрипты и «обновления», приехавшие из личных сообщений или со сторонних сайтов, — именно этим шагом всё и начинается.
Проверка списка устройств занимает меньше минуты, а смысл имеет и вне этой истории: чужой сеанс в Telegram — единственный видимый след большинства подобных схем.




