Forwarded from Laoself 🦠 (Little State of Buckingham 👑)
#Telegram macOS App Store版本因未啟用Hardened Runtime,導致已掌握root權限的攻擊者可以以Telegram身分取用攝像頭和麥克風,繞開macOS隱私權限控制機制。
該問題並非Telegram獨有,任何未啟用Hardened Runtime且被授予取用相關隱私權限的app均可能被用來繞開該機制。
Telegram官方稱該問題在官網發行的Telegram macOS版本中已經修復,Mac App Store修復版本正在等待Apple審查。
https://danrevah.github.io/2023/05/15/CVE-2023-26818-Bypass-TCC-with-Telegram/
https://twitter.com/telegram/status/1658489536115277826
該問題並非Telegram獨有,任何未啟用Hardened Runtime且被授予取用相關隱私權限的app均可能被用來繞開該機制。
Telegram官方稱該問題在官網發行的Telegram macOS版本中已經修復,Mac App Store修復版本正在等待Apple審查。
https://danrevah.github.io/2023/05/15/CVE-2023-26818-Bypass-TCC-with-Telegram/
https://twitter.com/telegram/status/1658489536115277826
Dan Revah’s Blog
CVE-2023-26818 - Bypassing TCC with Telegram in macOS
Preface
👍1
Forwarded from 何急
VPN商TorGuard,数月以来受Moslem Motaghi的欺诈行为困扰。后者通过伪装为TorGuard的授权销售商,向遭受网络封锁的伊朗语用户二次分销TorGuard原本免费的试用服务,随后不知情的用户在服务突然中断后转向投诉TorGuard。更令人震惊的是,在TorGuard不堪其扰注销其官方Telegram频道后,Moslem通过某种方式成功恢复了频道内容,并取得了控制权。
TorGuard团队于是卧底假扮为Moslem与Moslem的接头人取得了联系。在与化名为`Zheka`的用户交谈中,他们发现Zheka是一位Telegram雇员,拥有删除投诉、查看频道管理员、查看用户上线时间、删除频道、验证频道、查看TON钱包余额等多项强大权限。这些证据充分说明Telegram雇员的Zhaka与一位已知的骗子合谋,忽视用户的滥用报告,违背Telegram本身的隐私政策,恢复并移交了已删除的TorGuard官方频道。
https://medium.com/@TorGuard/compromised-from-within-the-unauthorized-restoration-of-torguards-telegram-channel-dce4c5836
TorGuard团队于是卧底假扮为Moslem与Moslem的接头人取得了联系。在与化名为`Zheka`的用户交谈中,他们发现Zheka是一位Telegram雇员,拥有删除投诉、查看频道管理员、查看用户上线时间、删除频道、验证频道、查看TON钱包余额等多项强大权限。这些证据充分说明Telegram雇员的Zhaka与一位已知的骗子合谋,忽视用户的滥用报告,违背Telegram本身的隐私政策,恢复并移交了已删除的TorGuard官方频道。
https://medium.com/@TorGuard/compromised-from-within-the-unauthorized-restoration-of-torguards-telegram-channel-dce4c5836
Medium
Compromised from Within: The Unauthorized Restoration of TorGuard’s Telegram Channel
This is the comprehensive, substantiated account of how TorGuard’s deleted Telegram Channel was improperly resurrected and handed over to a…
tg生态观察 ٭✡️⚝✹✸✶✷✴️✧⊛🔯❂⍣≛✨🇻🇳
VPN商TorGuard,数月以来受Moslem Motaghi的欺诈行为困扰。后者通过伪装为TorGuard的授权销售商,向遭受网络封锁的伊朗语用户二次分销TorGuard原本免费的试用服务,随后不知情的用户在服务突然中断后转向投诉TorGuard。更令人震惊的是,在TorGuard不堪其扰注销其官方Telegram频道后,Moslem通过某种方式成功恢复了频道内容,并取得了控制权。 TorGuard团队于是卧底假扮为Moslem与Moslem的接头人取得了联系。在与化名为`Zheka`的用户交谈中,…
Reddit
From the Telegram community on Reddit: TorGuard CEO Found Compromised Telegram Insiders?
Posted by newslooter - No votes and 8 comments
👍1
Forwarded from Laoself 🦠 (Little State of Buckingham 👑)
https://t.me/tgsucks/3291
文章看過了,沒有什麼實際證據,涉及的bot也不在了,Zheka這人我沒聽過,引用的Privacy Policy沒有他講的規則。
我建議他們要至少放出和Telegram Support的交涉刪除channel的截圖和聯繫Telegram官方的通訊。
再看了TorGuard的官網,怎麼看都像scam互啄(
#Telegram
文章看過了,沒有什麼實際證據,涉及的bot也不在了,Zheka這人我沒聽過,引用的Privacy Policy沒有他講的規則。
我建議他們要至少放出和Telegram Support的交涉刪除channel的截圖和聯繫Telegram官方的通訊。
再看了TorGuard的官網,怎麼看都像scam互啄(
#Telegram
Telegram
tg生态观察 ٭✡️⚝✹✸✶✷✴️✧⊛🔯❂⍣≛✨🇻🇳
VPN商TorGuard,数月以来受Moslem Motaghi的欺诈行为困扰。后者通过伪装为TorGuard的授权销售商,向遭受网络封锁的伊朗语用户二次分销TorGuard原本免费的试用服务,随后不知情的用户在服务突然中断后转向投诉TorGuard。更令人震惊的是,在TorGuard不堪其扰注销其官方Telegram频道后,Moslem通过某种方式成功恢复了频道内容,并取得了控制权。
TorGuard团队于是卧底假扮为Moslem与Moslem的接头人取得了联系。在与化名为`Zheka`的用户交谈中…
TorGuard团队于是卧底假扮为Moslem与Moslem的接头人取得了联系。在与化名为`Zheka`的用户交谈中…
Laoself 🦠
https://t.me/tgsucks/3291 文章看過了,沒有什麼實際證據,涉及的bot也不在了,Zheka這人我沒聽過,引用的Privacy Policy沒有他講的規則。 我建議他們要至少放出和Telegram Support的交涉刪除channel的截圖和聯繫Telegram官方的通訊。 再看了TorGuard的官網,怎麼看都像scam互啄( #Telegram
Telegram
Laoself 🇺🇦 in Telegram Info English Chat
There’s no concrete evidence that Zheka in that article is a Telegram employee.
There’s no evidence of contacting Telegram official to remove the channel either.
From my perspective, the simpler and easy answer would be an employee of TorGuard sold off the…
There’s no evidence of contacting Telegram official to remove the channel either.
From my perspective, the simpler and easy answer would be an employee of TorGuard sold off the…
Forwarded from @durovleaks 🇮🇳
About the recent @torguard article, Pavel Durov responds:
Forwarded from P D
Никакого Жеки нет.
"Человек удалил свой аккаунт, оставив канал бесхозным (и почему-то решил, что канал тоже снесся, а потом нашел его и решил, что мы восстановили). Кроме того, с аккаунтом удалился бот, чей юзернейм тут же отжали скамеры.
Через неделю юзернейм бота они освободили и продали ему, представившись нашими сотрудниками-решалами."
"Человек удалил свой аккаунт, оставив канал бесхозным (и почему-то решил, что канал тоже снесся, а потом нашел его и решил, что мы восстановили). Кроме того, с аккаунтом удалился бот, чей юзернейм тут же отжали скамеры.
Через неделю юзернейм бота они освободили и продали ему, представившись нашими сотрудниками-решалами."
Forwarded from Laoself 🦠 (Little State of Buckingham 👑)
TorGuard Medium再度就事件發文,澄清了確實沒有意識到超過一千訂閱者的頻道不能被直接刪除,並將這個問題歸咎於TDesktop的交互設計。
文中提及網傳Pavel Durov的非正式回應,該回應中提及VPNClub詐騙團伙中的一員是收受了TorGuard金錢後向其轉讓bot的username。TorGuard承認沒有在上一篇文章中披露此利益交換,但認為Durov能夠發現此利益關係是非同尋常的,認為這說明 #Telegram 至少部分管理者可以閱讀私聊消息,使TorGuard更加質疑Telegram私聊的安全性。
https://medium.com/@TorGuard/compromised-from-within-part-2-telegram-support-finally-responds-a30b7e66e859
文中提及網傳Pavel Durov的非正式回應,該回應中提及VPNClub詐騙團伙中的一員是收受了TorGuard金錢後向其轉讓bot的username。TorGuard承認沒有在上一篇文章中披露此利益交換,但認為Durov能夠發現此利益關係是非同尋常的,認為這說明 #Telegram 至少部分管理者可以閱讀私聊消息,使TorGuard更加質疑Telegram私聊的安全性。
https://medium.com/@TorGuard/compromised-from-within-part-2-telegram-support-finally-responds-a30b7e66e859
Medium
Compromised from Within (Part 2): Telegram Support Finally Responds
In this follow-up post, we clarify misunderstandings about channel deletion on Telegram, learned through interactions with Reddit users…
Forwarded from Laoself 🦠 (Little State of Buckingham 👑)
Laoself 🦠
TorGuard Medium再度就事件發文,澄清了確實沒有意識到超過一千訂閱者的頻道不能被直接刪除,並將這個問題歸咎於TDesktop的交互設計。 文中提及網傳Pavel Durov的非正式回應,該回應中提及VPNClub詐騙團伙中的一員是收受了TorGuard金錢後向其轉讓bot的username。TorGuard承認沒有在上一篇文章中披露此利益交換,但認為Durov能夠發現此利益關係是非同尋常的,認為這說明 #Telegram 至少部分管理者可以閱讀私聊消息,使TorGuard更加質疑Telegram私聊的安全性。…
我的個人觀點:
發生了事情先花4k USD給來路不明的「Telegram insider」打錢求刪除,然後不成寫一篇聳動的陰謀論文章攻擊Telegram,馬上被Reddit網友和Telegram官方說明打臉,還嘴硬覺得自己沒錯一定是阿杜的陰謀。
精彩……?
發生了事情先花4k USD給來路不明的「Telegram insider」打錢求刪除,然後不成寫一篇聳動的陰謀論文章攻擊Telegram,馬上被Reddit網友和Telegram官方說明打臉,還嘴硬覺得自己沒錯一定是阿杜的陰謀。
精彩……?
Forwarded from CacheCi 的剪贴板 (CacheCi)
#杜氏逻辑
发现了一个隐藏文字方法:
当发送长边小于 512px 的 webp 图片时,telegram 将会处理为贴纸,但是发送时你仍然可以向消息内嵌入文字(可以带格式,就像普通照片一样),文字不会展示,不能编辑,只有显示回复和预览的时候出现,但是可以复制,达到隐藏文字效果。
举例
发现了一个隐藏文字方法:
当发送长边小于 512px 的 webp 图片时,telegram 将会处理为贴纸,但是发送时你仍然可以向消息内嵌入文字(可以带格式,就像普通照片一样),文字不会展示,不能编辑,只有显示回复和预览的时候出现,但是可以复制,达到隐藏文字效果。
举例
Telegram
[NSFW] 碎碎念
😁3
Forwarded from 科技圈的日常 (Jimmy Tian)
看到隔壁频道主发的诈骗提醒的评论区,似乎最近诈骗的手段又升级了[1]
据说会有 Bot 构建的虚假 Telegram 官方页面,通过这个外部页面来骗取你输入二步验证密码,从而盗取你的账户
给普通用户一点安全建议:
建议所有没有设置二步验证密码的用户,立即设置二步验证密码。这样即使你的验证码泄露,对方也无法成功登录你的账户
除了在官方客户端首次登录时,没有任何时候需要你主动输入二步验证密码。永远不要泄露你的二步验证密码。
一旦对方可以成功登录你的账户,就可以修改你绑定的手机号码,从而永久性的控制你的账户
Telegram 二步验证密码设置方法:
设置 —> 隐私与安全(Privacy and Security) —> 二步验证(Two-Step Verificaton)
[1]: https://t.me/lychee_wood/32515?comment=69952
据说会有 Bot 构建的虚假 Telegram 官方页面,通过这个外部页面来骗取你输入二步验证密码,从而盗取你的账户
给普通用户一点安全建议:
建议所有没有设置二步验证密码的用户,立即设置二步验证密码。这样即使你的验证码泄露,对方也无法成功登录你的账户
除了在官方客户端首次登录时,没有任何时候需要你主动输入二步验证密码。永远不要泄露你的二步验证密码。
一旦对方可以成功登录你的账户,就可以修改你绑定的手机号码,从而永久性的控制你的账户
Telegram 二步验证密码设置方法:
设置 —> 隐私与安全(Privacy and Security) —> 二步验证(Two-Step Verificaton)
[1]: https://t.me/lychee_wood/32515?comment=69952
Telegram
ⵎodeHz � in 荔枝木评论区
现在有更高明的了,bot发一个按钮点开是tg内开的网页,让你输入2FA密码(有诈骗文案,不会像我写的这么明显),然后输入密码会实时验证,乱输会不通过((
关键那个界面做的非常原生,用的就是web bot的那个api,适配tg的主题设置
仔细想tg的设计是真的坑
不止是登录会要2FA密码!官方会在一些条件下让你再次确认密码的
除了设置界面的一个定期的提示让你再次输入防止你忘记密码的机制之外
还有一种bot要密码的形式
https://core.telegram.org/constructor/keyboa…
关键那个界面做的非常原生,用的就是web bot的那个api,适配tg的主题设置
仔细想tg的设计是真的坑
不止是登录会要2FA密码!官方会在一些条件下让你再次确认密码的
除了设置界面的一个定期的提示让你再次输入防止你忘记密码的机制之外
还有一种bot要密码的形式
https://core.telegram.org/constructor/keyboa…
Forwarded from AlPlank (Al Pt)
https://t.me/tgsucks/3306
小技巧 你可以直接复制在telegram的聊天框明文发出去,这样telegram会让这个验证码无效(之前是这样的 现在不知道是否工作
小技巧 你可以直接复制在telegram的聊天框明文发出去,这样telegram会让这个验证码无效(之前是这样的 现在不知道是否工作
Telegram
tg生态观察 ٭✡️⚝✹✸✶✷✴️✧⊛🔯❂⍣≛✨🇻🇳
https://t.me/HostlocPro/272680