ثغرة في تطبيق Telegram لسطح المكتب تتيح تسريب الرسائل عبر ملفات HTML

تسرب الشيفرة الخبيثة بيانات 1000 رسالة كحد أقصى لكل ملف.

ثغرة في تطبيق Telegram لسطح المكتب تتيح تسريب الرسائل عبر ملفات HTML
استغلال نصوص الأزرار لتمرير شيفرات خبيثة في سجلات محادثات Telegram

كشف باحثون أمنيون من شركة ExPatch عن ثغرة أمنية في تطبيق تيليجرام لسطح المكتب، تسمح للبوتات البرمجية بزرع تعليمات JavaScript مخفية داخل المحادثات. وتفعّل هذه التعليمات تلقائياً عندما يصدر المستخدم محادثاته بصيغة HTML ويفتحها عبر متصفح الويب. 

وفي تقرير نشر في 12 سبتمبر، أوضح الباحثان دينيس وألكسندر روستيلوف أن الرسالة الخبيثة تبدو للمستخدم كرسالة عادية مزودة بزر يحمل رابطاً، لكن بمجرد فتح ملف التصدير، تبدأ الشيفرة البرمجية بالعمل. 

ويمكن لهذه الشيفرة نسخ جميع الرسائل المحفوظة في الملف وإرسالها إلى خادم خارجي يسيطر عليه المهاجم، أو حتى تغيير المحتوى الذي يظهر أمام المستخدم على الصفحة.

آلية الاستغلال والتأثير التقني

يوفر تطبيق تيليجرام لسطح المكتب، المتاح لأنظمة ويندوز وماك ولينكس، ميزة تتيح حفظ محادثة محددة أو جميع المحادثات على شكل صفحات HTML. وفي هذا السياق، تستخدم البوتات صفوفاً من الأزرار تظهر أسفل رسائلها تعرف باسم اللوحات المضمنة لتحديد النصوص المعروضة عليها. 

قبل إطلاق التحديث الأمني الأخير، كانت آلية التصدير في التطبيق تكتب نص الزر مباشرة داخل صفحة HTML دون إجراء عملية تحييد للرموز البرمجية، وهي خطوة أمنية ضرورية لتحويل الرموز الخاصة مثل علامة الأكبر أو الأصغر إلى نصوص عادية لمنع المتصفح من قراءتها وتنفيذها كأكواد برمجية.

استغل المهاجمون هذا القصور من خلال إدراج وسوم برمجية خبيثة داخل نص الزر، مع إحاطتها برموز غير مرئية ليظهر الزر أمام المستخدم وكأنه فارغ. 

وما يزيد من خطورة هذه الثغرة هو أن الاستغلال ينجح حتى لو لم يكن البوت الخبيث موجوداً داخل المحادثة المستهدفة، حيث تنتقل الشيفرة بمجرد إعادة توجيه الرسالة الملغمة إلى أي مجموعة أخرى. وعند فتح الملف المصدر، تعمل الشيفرة بشكل مستقل لتستخرج بيانات تصل إلى 1,000 رسالة من الملف الواحد، متضمنة أسماء المرسلين، والتسلسل الزمني، واسم المحادثة ونوعها، وعدد الأعضاء، بالإضافة إلى مسار حفظ الملف على جهاز المستخدم.

كما أثبت الباحثون أن الشيفرة قادرة على التلاعب بالصفحة لعرض نماذج تسجيل دخول مزيفة، في حين تبقى النسخة الأصلية من المحادثة آمنة وسليمة على خوادم تيليجرام.

الاستجابة الأمنية وإجراءات الوقاية

صنف الباحثون خطورة هذه الثغرة بدرجة 8.2 وفقاً لمعيار CVSS، رغم عدم حصولها على مُعرّف رسمي (CVE) أو تقييم في قاعدة البيانات الوطنية للثغرات (NVD) حتى تاريخ 14 سبتمبر. وقد تولى المطور جون بريستون معالجة هذا الخلل من خلال التحديث البرمجي الذي يحمل المعرف Commit 8457d13a، حيث أضاف عملية تحييد الرموز المفقودة. يُذكر أن هذه الثغرة كانت موجودة في النسخ المستقرة من التطبيق منذ الإصدار 4.15.1 الذي أطلق في مارس 2024، واستمرت لمدة عامين وأربعة أشهر حتى الإصدار 6.9.3.

أصدر الإصلاح الأولي في النسخة التجريبية 6.9.4 بتاريخ 3 يوليو 2026، تبعه إطلاق النسخة المستقرة 7.0.1 في 14 يوليو 2026. وكانت منصة تيليجرام قد أقرت بوجود الخلل في الأول من يوليو، وعرضت مكافأة مالية قدرها 500 دولار للباحثين، إلا أنهما رفضا المبلغ وطلبا توجيهه للأعمال الخيرية. 

ولحماية المستخدمين من أي أضرار مالية محتملة، امتنعت الشركة عن الكشف العلني عن تفاصيل الثغرة، ولم تدرج أي إشعارات أمنية ضمن سجل التحديثات الخاص بها على منصة GitHub.

كإجراء وقائي، يوصي الباحثون المستخدمين بضرورة تحديث التطبيق إلى الإصدار المستقر 7.0.1 أو النسخة التجريبية 6.9.4 كحد أدنى. كما ينصح بإعادة تصدير أي محادثات سابقة حفظت بصيغة HTML قبل إجراء التحديث. وفي حال الحاجة لفتح الملفات القديمة، يجب تعطيل تفعيل JavaScript في المتصفح أولاً، مع التأكيد على ضرورة التعامل مع جميع الملفات المصدرة سابقاً بحذر باعتبارها ملفات غير موثوقة.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى