روشهای زیادی برای نفوذ به حساب تلگرام وجود دارد؛ از لینکهای فیشینگ و رباتهای مخرب گرفته تا وعدههای دروغین دریافت اینترنت یا هدایای رایگان؛ اما بهتازگی پژوهشگران نمونهای از یک روش نفوذ را بررسی کردهاند که مسیر متفاوتی دارد: مهاجم بهجای گرفتن رمز یا کد پیامکی، تلاش میکند دادههای نشست فعال1 تلگرام را از روی کامپیوتر ویندوزی قربانی بدزدد.
این حمله با یک اسکریپت پاورشل (PowerShell) 2 مخرب شروع میشود؛ فایلی که اگر کاربر آن را اجرا کند، میتواند اطلاعاتی را جمعآوری کند که برای بازسازی نشست تلگرام دسکتاپ بهکار بروند. به همین دلیل، دیگر خطر اصلی فقط فیشینگ یا لو رفتن کد ورود نیست؛ گاهی امنیت حساب تلگرام از جایی شروع میشود که یک فایل ناشناس را روی ویندوز اجرا میکنیم.
این بدافزار دقیقاً با تلگرام شما چه میکند؟
نسخه ویندوز تلگرام، بخشی از اطلاعات نشست فعال کاربر را در پوشهای به نام tdata ذخیره میکند. این پوشه را میتوان به کلید دسترسی به نشست فعال تلگرام تشبیه کرد. اگر مهاجم به محتوای آن دسترسی پیدا کند، ممکن است بتواند بدون وارد کردن رمز عبور یا کد تأیید، همان نشست را روی سیستم دیگری بازسازی کند.

وقتی اسکریپت مخرب اجرا میشود، ابتدا اطلاعات سادهای از سیستم قربانی جمعآوری میکند؛ مثل نام کاربری ویندوز، نام دستگاه و آدرس IP عمومی. سپس بررسی میکند آیا تلگرام دسکتاپ روی سیستم نصب است یا نه.
در نمونه بررسیشده، بدافزار ابتدا تلاش میکند تلگرام را ببندد تا دسترسی به فایلهای نشست سادهتر شود، سپس با فشرده کردن محتوای پوشه tdata، آن را برای یک ربات تلگرامی تحت کنترل مهاجم میفرستد. در نهایت با پاک کردن فایل موقت از روی سیستم قربانی، تلاش میکند تا ردپای کمتری باقی بگذارد.

نوشدارو پلاس
طبق گزارش پژوهشگران، این نمونه احتمالاً در مرحله آزمایش شناسایی شده و هنوز شواهدی از سرقت گسترده حسابها دیده نشده است؛ اما اهمیت ماجرا در خود روش حمله است: حساب تلگرام فقط با مراقبت از رمز و کد تأیید امن نمیماند؛ امنیت دستگاهی که تلگرام روی آن نصب است هم به همان اندازه مهم است.
چطور جلوی سرقت نشست تلگرام را بگیریم؟
برای مقابله با این نوع بدافزارها، باید امنیت دستگاه خود را چندلایه کنید. این فایلهای مخرب معمولاً از طریق پیوستهای ایمیل ناشناس، نرمافزارهای کرکشده، یا دانلود از کانالهای نامعتبر وارد رایانه شما میشوند. برای حفظ امنیت خود این موارد را رعایت کنید:
- فایلهای ناشناس را اجرا نکنید
فایلی که با نامهایی مثل «آپدیت ویندوز»، «فعالساز»، «کرک نرمافزار»، «افزایش سرعت سیستم» یا «ابزار تلگرام» فرستاده میشود، بیخطر نیست. - برنامهها را فقط از منبع رسمی بگیرید
تلگرام دسکتاپ، مرورگر، ابزارهای ویندوز و هر برنامه دیگری را از سایت رسمی یا فروشگاه معتبر دانلود کنید. کانالهای تلگرامی، سرورهای دیسکورد، سایتهای دانلود ناشناس و لینکهای کوتاهشده، منبع امنی برای فایل اجرایی نیستند. - به پیوست ایمیل و لینکهای عجیب اعتماد نکنید
اسکریپتهای مخرب میتوانند از طریق ایمیل، پیام خصوصی، فایل فشرده یا لینک دانلود وارد سیستم شوند. اگر فرستنده را نمیشناسید یا فایل بیدلیل فوری و ضروری به نظر میرسد، آن را اجرا نکنید. - ویندوز و برنامهها را بهروز نگه دارید
بهروزرسانی خودکار ویندوز و نرمافزارها را فعال کنید. بسیاری از حملهها از آسیبپذیریهایی شروع میشوند که قبلاً برایشان وصله امنیتی منتشر شده است.
چگونه امنیت حساب تلگرام خود را بالا ببریم؟
علاوه بر امنیت ویندوز، باید تنظیمات امنیتی خود تلگرام را هم جدی بگیرید:
- نشستهای فعال را بررسی و پاکسازی کنید
به مسیرSettings > Devicesبروید. اگر دستگاه ناشناسی دیدید، فوراً گزینهTerminate all other sessions(بستن سایر نشستها) را بزنید. اگر متوجه ورود غیرمجاز شدید، به یاد داشته باشید که یک پنجره زمانی طلایی ۲۴ ساعته دارید تا پیش از آنکه او شما را بیرون بیندازد، نشست او را ببندید. - تأیید دو مرحلهای را فعال کنید
به مسیرSettings > Privacy and Security > Two-Step Verificationبروید و یک رمز عبور قوی و منحصربهفرد تنظیم کنید. - تلگرام پسکی را فعال کنید
کلیدهای عبور (Passkeys) روشی جدید برای ورود امن هستند که بهجای رمز عبور، از کلیدهای رمزنگاریشده و مکانیزمهای سختافزاری دستگاه استفاده میکنند و در برابر فیشینگ مقاومترند. در همان بخش حریم خصوصی و امنیت، میتوانید این قابلیت را فعال کنید تا ورود به تلگرام با اثر انگشت یا تشخیص چهره دستگاهتان گره بخورد.
- نشست فعال (Active Session)، وضعیتی است که بعد از ورود موفق ایجاد میشود و به برنامه اجازه میدهد بدون وارد کردن دوباره رمز یا کد تأیید، کاربر را وارد حساب نگه دارد. ↩︎
- اسکریپت پاورشل (PowerShell Script)، یک فایل متنی است که مجموعهای از دستورها را برای اجرای خودکار در محیط پاورشل ویندوز در خود دارد. پاورشل ابزاری رسمی برای مدیریت و خودکارسازی کارها در ویندوز است، اما مهاجمان هم میتوانند از آن برای اجرای دستورهای مخرب، دانلود بدافزار یا جمعآوری اطلاعات سوءاستفاده کنند. ↩︎
