Forwarded from Laoself 🦠 (Little State of Buckingham 👑)
#Telegram macOS App Store版本因未啟用Hardened Runtime,導致已掌握root權限的攻擊者可以以Telegram身分取用攝像頭和麥克風,繞開macOS隱私權限控制機制。
該問題並非Telegram獨有,任何未啟用Hardened Runtime且被授予取用相關隱私權限的app均可能被用來繞開該機制。
Telegram官方稱該問題在官網發行的Telegram macOS版本中已經修復,Mac App Store修復版本正在等待Apple審查。
https://danrevah.github.io/2023/05/15/CVE-2023-26818-Bypass-TCC-with-Telegram/
https://twitter.com/telegram/status/1658489536115277826
該問題並非Telegram獨有,任何未啟用Hardened Runtime且被授予取用相關隱私權限的app均可能被用來繞開該機制。
Telegram官方稱該問題在官網發行的Telegram macOS版本中已經修復,Mac App Store修復版本正在等待Apple審查。
https://danrevah.github.io/2023/05/15/CVE-2023-26818-Bypass-TCC-with-Telegram/
https://twitter.com/telegram/status/1658489536115277826
Dan Revah’s Blog
CVE-2023-26818 - Bypassing TCC with Telegram in macOS
Preface
👍1
Forwarded from 何急
VPN商TorGuard,数月以来受Moslem Motaghi的欺诈行为困扰。后者通过伪装为TorGuard的授权销售商,向遭受网络封锁的伊朗语用户二次分销TorGuard原本免费的试用服务,随后不知情的用户在服务突然中断后转向投诉TorGuard。更令人震惊的是,在TorGuard不堪其扰注销其官方Telegram频道后,Moslem通过某种方式成功恢复了频道内容,并取得了控制权。
TorGuard团队于是卧底假扮为Moslem与Moslem的接头人取得了联系。在与化名为`Zheka`的用户交谈中,他们发现Zheka是一位Telegram雇员,拥有删除投诉、查看频道管理员、查看用户上线时间、删除频道、验证频道、查看TON钱包余额等多项强大权限。这些证据充分说明Telegram雇员的Zhaka与一位已知的骗子合谋,忽视用户的滥用报告,违背Telegram本身的隐私政策,恢复并移交了已删除的TorGuard官方频道。
https://medium.com/@TorGuard/compromised-from-within-the-unauthorized-restoration-of-torguards-telegram-channel-dce4c5836
TorGuard团队于是卧底假扮为Moslem与Moslem的接头人取得了联系。在与化名为`Zheka`的用户交谈中,他们发现Zheka是一位Telegram雇员,拥有删除投诉、查看频道管理员、查看用户上线时间、删除频道、验证频道、查看TON钱包余额等多项强大权限。这些证据充分说明Telegram雇员的Zhaka与一位已知的骗子合谋,忽视用户的滥用报告,违背Telegram本身的隐私政策,恢复并移交了已删除的TorGuard官方频道。
https://medium.com/@TorGuard/compromised-from-within-the-unauthorized-restoration-of-torguards-telegram-channel-dce4c5836
Medium
Compromised from Within: The Unauthorized Restoration of TorGuard’s Telegram Channel
This is the comprehensive, substantiated account of how TorGuard’s deleted Telegram Channel was improperly resurrected and handed over to a…
tg生态观察 ٭✡️⚝✹✸✶✷✴️✧⊛🔯❂⍣≛✨🇻🇳
VPN商TorGuard,数月以来受Moslem Motaghi的欺诈行为困扰。后者通过伪装为TorGuard的授权销售商,向遭受网络封锁的伊朗语用户二次分销TorGuard原本免费的试用服务,随后不知情的用户在服务突然中断后转向投诉TorGuard。更令人震惊的是,在TorGuard不堪其扰注销其官方Telegram频道后,Moslem通过某种方式成功恢复了频道内容,并取得了控制权。 TorGuard团队于是卧底假扮为Moslem与Moslem的接头人取得了联系。在与化名为`Zheka`的用户交谈中,…
Reddit
From the Telegram community on Reddit: TorGuard CEO Found Compromised Telegram Insiders?
Posted by newslooter - No votes and 8 comments
👍1
Forwarded from Laoself 🦠 (Little State of Buckingham 👑)
https://t.me/tgsucks/3291
文章看過了,沒有什麼實際證據,涉及的bot也不在了,Zheka這人我沒聽過,引用的Privacy Policy沒有他講的規則。
我建議他們要至少放出和Telegram Support的交涉刪除channel的截圖和聯繫Telegram官方的通訊。
再看了TorGuard的官網,怎麼看都像scam互啄(
#Telegram
文章看過了,沒有什麼實際證據,涉及的bot也不在了,Zheka這人我沒聽過,引用的Privacy Policy沒有他講的規則。
我建議他們要至少放出和Telegram Support的交涉刪除channel的截圖和聯繫Telegram官方的通訊。
再看了TorGuard的官網,怎麼看都像scam互啄(
#Telegram
Telegram
tg生态观察 ٭✡️⚝✹✸✶✷✴️✧⊛🔯❂⍣≛✨🇻🇳
VPN商TorGuard,数月以来受Moslem Motaghi的欺诈行为困扰。后者通过伪装为TorGuard的授权销售商,向遭受网络封锁的伊朗语用户二次分销TorGuard原本免费的试用服务,随后不知情的用户在服务突然中断后转向投诉TorGuard。更令人震惊的是,在TorGuard不堪其扰注销其官方Telegram频道后,Moslem通过某种方式成功恢复了频道内容,并取得了控制权。
TorGuard团队于是卧底假扮为Moslem与Moslem的接头人取得了联系。在与化名为`Zheka`的用户交谈中…
TorGuard团队于是卧底假扮为Moslem与Moslem的接头人取得了联系。在与化名为`Zheka`的用户交谈中…
Laoself 🦠
https://t.me/tgsucks/3291 文章看過了,沒有什麼實際證據,涉及的bot也不在了,Zheka這人我沒聽過,引用的Privacy Policy沒有他講的規則。 我建議他們要至少放出和Telegram Support的交涉刪除channel的截圖和聯繫Telegram官方的通訊。 再看了TorGuard的官網,怎麼看都像scam互啄( #Telegram
Telegram
Laoself 🇺🇦 in Telegram Info English Chat
There’s no concrete evidence that Zheka in that article is a Telegram employee.
There’s no evidence of contacting Telegram official to remove the channel either.
From my perspective, the simpler and easy answer would be an employee of TorGuard sold off the…
There’s no evidence of contacting Telegram official to remove the channel either.
From my perspective, the simpler and easy answer would be an employee of TorGuard sold off the…
Forwarded from @durovleaks 🇮🇳
About the recent @torguard article, Pavel Durov responds:
Forwarded from P D
Никакого Жеки нет.
"Человек удалил свой аккаунт, оставив канал бесхозным (и почему-то решил, что канал тоже снесся, а потом нашел его и решил, что мы восстановили). Кроме того, с аккаунтом удалился бот, чей юзернейм тут же отжали скамеры.
Через неделю юзернейм бота они освободили и продали ему, представившись нашими сотрудниками-решалами."
"Человек удалил свой аккаунт, оставив канал бесхозным (и почему-то решил, что канал тоже снесся, а потом нашел его и решил, что мы восстановили). Кроме того, с аккаунтом удалился бот, чей юзернейм тут же отжали скамеры.
Через неделю юзернейм бота они освободили и продали ему, представившись нашими сотрудниками-решалами."
Forwarded from Laoself 🦠 (Little State of Buckingham 👑)
TorGuard Medium再度就事件發文,澄清了確實沒有意識到超過一千訂閱者的頻道不能被直接刪除,並將這個問題歸咎於TDesktop的交互設計。
文中提及網傳Pavel Durov的非正式回應,該回應中提及VPNClub詐騙團伙中的一員是收受了TorGuard金錢後向其轉讓bot的username。TorGuard承認沒有在上一篇文章中披露此利益交換,但認為Durov能夠發現此利益關係是非同尋常的,認為這說明 #Telegram 至少部分管理者可以閱讀私聊消息,使TorGuard更加質疑Telegram私聊的安全性。
https://medium.com/@TorGuard/compromised-from-within-part-2-telegram-support-finally-responds-a30b7e66e859
文中提及網傳Pavel Durov的非正式回應,該回應中提及VPNClub詐騙團伙中的一員是收受了TorGuard金錢後向其轉讓bot的username。TorGuard承認沒有在上一篇文章中披露此利益交換,但認為Durov能夠發現此利益關係是非同尋常的,認為這說明 #Telegram 至少部分管理者可以閱讀私聊消息,使TorGuard更加質疑Telegram私聊的安全性。
https://medium.com/@TorGuard/compromised-from-within-part-2-telegram-support-finally-responds-a30b7e66e859
Medium
Compromised from Within (Part 2): Telegram Support Finally Responds
In this follow-up post, we clarify misunderstandings about channel deletion on Telegram, learned through interactions with Reddit users…
Forwarded from Laoself 🦠 (Little State of Buckingham 👑)
Laoself 🦠
TorGuard Medium再度就事件發文,澄清了確實沒有意識到超過一千訂閱者的頻道不能被直接刪除,並將這個問題歸咎於TDesktop的交互設計。 文中提及網傳Pavel Durov的非正式回應,該回應中提及VPNClub詐騙團伙中的一員是收受了TorGuard金錢後向其轉讓bot的username。TorGuard承認沒有在上一篇文章中披露此利益交換,但認為Durov能夠發現此利益關係是非同尋常的,認為這說明 #Telegram 至少部分管理者可以閱讀私聊消息,使TorGuard更加質疑Telegram私聊的安全性。…
我的個人觀點:
發生了事情先花4k USD給來路不明的「Telegram insider」打錢求刪除,然後不成寫一篇聳動的陰謀論文章攻擊Telegram,馬上被Reddit網友和Telegram官方說明打臉,還嘴硬覺得自己沒錯一定是阿杜的陰謀。
精彩……?
發生了事情先花4k USD給來路不明的「Telegram insider」打錢求刪除,然後不成寫一篇聳動的陰謀論文章攻擊Telegram,馬上被Reddit網友和Telegram官方說明打臉,還嘴硬覺得自己沒錯一定是阿杜的陰謀。
精彩……?