Прокси-бот в Telegram крадёт аккаунт: как код входа превращают в пароль

2017
Прокси-бот в Telegram крадёт аккаунт: как код входа превращают в пароль

Пятизначный код, который Telegram присылает при входе, работает как полноценный пароль. Кто ввёл его первым, тот и владелец аккаунта. На этом построена схема, которую специалисты F6 описали в феврале 2026 года: бот обещает обойти замедление мессенджера, просит нажать кнопку «подтвердить, что вы не робот», получает номер телефона и следом требует «код проверки, отправленный ботом». Кода от бота не существует. Пять цифр приходят от Telegram, потому что в эту секунду злоумышленник уже вводит ваш номер на своём устройстве.

Дальше без пауз. Если облачный пароль выключен, доступ уходит к постороннему мгновенно, вместе с перепиской, каналами, где вы админ, сохранёнными документами и списком контактов, по которому пойдёт рассылка от вашего имени. Аккаунт с историей и живыми чатами стоит дороже свежего, поэтому его либо продают, либо используют как площадку для новых обманов.

Почему прокси-боты в Telegram расцвели именно сейчас

10 февраля 2026 года Роскомнадзор официально подтвердил замедление Telegram по всей стране, сославшись на нарушения российского законодательства. До этого были ограничения звонков осенью 2025-го и региональные сбои. К лету 2026 года мессенджер продолжает работать с помехами: сообщения уходят с задержкой, медиа грузится через раз. Точной даты полной блокировки Роскомнадзор не называл, и об этом источники расходятся: одни эксперты весной говорили о завершающей стадии, другие указывали, что официального решения нет, а обсуждаемые даты вроде 1 апреля прошли без подтверждения.

Неопределённость и есть топливо для мошенников. Пока человек не понимает, будет ли завтра работать мессенджер, любое обещание «ускорителя» звучит убедительно. Каналы с названиями вроде «Прокси без ограничений» появляются десятками, и каждый второй из них торгует не маршрутом, а вашей учётной записью.

Как выглядит угон аккаунта через код входа: разбор шагов

Первый шаг обычно безобидный. Бот просит подтвердить, что вы живой человек. Нажатие кнопки передаёт ему номер телефона через штатный механизм Telegram, тот самый, который разработчики ботов используют для передачи контакта. Формально ничего не сломано. Практически половина работы сделана: номер получен, окно входа на стороне злоумышленника открыто.

Второй шаг решает всё. Появляется поле для пяти цифр и объяснение, зачем они нужны: активация прокси, привязка к серверу, проверка подписки, выдача персонального ключа. Формулировка вторична. Важно, что вы переносите цифры из служебного сообщения Telegram в чужое поле ввода.

Прокси служит лишь предлогом. В феврале 2026 года «Лаборатория Касперского» разобрала атаку через встроенные мини-приложения: в группе появляется сообщение о переезде чата, ссылка ведёт внутрь мессенджера, открывается окно мини-приложения с полем для того же кода. Внешних фишинговых сайтов в цепочке нет вообще, а значит нет и привычного повода насторожиться из-за странного домена. Параллельно F6 фиксировала массовое производство шаблонов с выманиванием кода под совсем другими предлогами, включая голосование за грант на лечение ребёнка, и за один февраль насчитала десятки уникальных доменов под эту приманку.

Есть вариант вообще без цифр. Злоумышленник открывает у себя экран входа по QR, присылает картинку и просит отсканировать её «для подключения к серверу». Сканирование через Telegram означает подтверждённый вход, код не потребуется.

Настоящий прокси не просит вход в аккаунт: как отличить адрес от фишинга

Прокси задаётся набором параметров, а не учётной записью. Для MTProto это адрес сервера, порт и secret. Для SOCKS5 адрес, порт и, при необходимости, логин с паролем самого сервера, никак не связанные с вашим профилем. Всё это вводится в настройках мессенджера в разделе данных и памяти. Если подключить прокси предлагают через сайт, форму авторизации, бота с полем ввода или установку стороннего APK, разговор закончен.

Что запрашиваютНастоящий проксиФишинг под видом прокси
Адрес сервера, порт, secretДаИногда, для правдоподобия
Пятизначный код входа TelegramНикогдаКлючевой шаг
Сканирование QR из перепискиНикогдаАльтернатива коду
Установка «особой версии» мессенджераНикогдаЧасто, вместе с трояном
Номер телефона через кнопку в ботеНе требуетсяПервый шаг

Одно законное вмешательство в интерфейс у оператора MTProto-прокси всё же есть: он может привязать к серверу спонсорский канал, который появится вверху списка чатов. Выглядит навязчиво, прав на аккаунт не даёт.

Сторонний клиент опаснее прокси: чему научил случай с Telega

Прокси меняет маршрут. Приложение меняет всё. Разницу наглядно показала история альтернативного клиента Telega, обещавшего Telegram без VPN. В марте 2026 года независимые исследователи опубликовали разбор, где утверждалось: приложение получало с собственного сервера подменённые адреса дата-центров, вело трафик через инфраструктуру в Казани, использовало зашитый дополнительный RSA-ключ для подписи MTProto-рукопожатия и отключало секретные чаты. При такой схеме посредник оказывается между пользователем и Telegram и технически видит содержимое обычной переписки.

Разработчики обвинения отрицали и настаивали, что работают через официальный API и штатный протокол. Спор о деталях реализации остаётся спором, но факты вокруг говорят сами за себя: Apple убрала приложение из App Store, Cloudflare пометила рабочие домены как шпионские, а с 1 июля 2026 года клиент перестал работать. Ирония в том, что сторонний клиент не выманивает код обманом. Вы отдаёте авторизацию добровольно, при обычном входе, и след этого остаётся в списке устройств как отдельная сессия.

Мифы о бесплатных прокси и VPN для Telegram

Первое заблуждение: прокси делает анонимным. Не делает. Telegram по-прежнему знает ваш аккаунт и номер, а владелец узла видит исходный IP, время и объём соединений. Меняется маршрут, а не личность.

Второе: раз оператор видит трафик, он читает переписку. В случае честного MTProto-прокси нет, канал между клиентом и серверами Telegram зашифрован, содержимое сообщений узлу недоступно. Реальный риск лежит в метаданных, во внезапном отключении сервера и в том, что вместе с адресом вам подсовывают ссылку на «авторизацию».

Третье: «я нажал кнопку в боте, но код не вводил, значит пронесло». Аккаунт цел. Но номер телефона у злоумышленника уже есть, и он вернётся с новым сценарием, теперь со звонком от «службы безопасности», обращением по имени и отчеству и точным адресом из утечки.

Четвёртое: облачный пароль защищает от всего. Он закрывает вход по коду и бесполезен против кражи готовой сессии. Инструменты, которые ищут на компьютере папку с данными десктопного клиента и вытаскивают файлы авторизации целиком, обходят и код, и пароль. Здесь работает гигиена устройства, а не галочка в мессенджере.

Пятое: «сообщение от официального аккаунта Telegram по определению безопасно». Обычно да, коды приходит только в служебный чат с галочкой. Но в ночь на 9 мая 2026 года злоумышленники несколько минут рассылали сообщения, у которых автор подменялся на настоящий сервисный аккаунт мессенджера. Речь шла об эксплуатации уязвимости, а не о взломе поддержки. Отдельно в конце мая шла волна писем от «Сервиса поддержки» с фирменным самолётиком на аватарке, угрозами блокировки и ссылкой для «подтверждения учётной записи». Проверка отправителя помогает, но не заменяет правило про код.

Активные сеансы Telegram: как проверить и почему важны первые 24 часа

Список подключённых устройств живёт в настройках: на мобильных клиентах раздел называется «Устройства», в десктопных сборках чаще «Активные сеансы» внутри настроек конфиденциальности. Там видно приложение, страну и время последней активности. Незнакомая строка означает чужой вход прямо сейчас.

Кнопка «Завершить все другие сеансы» выбрасывает всех, кроме текущего устройства. Ограничение, о котором мало кто знает заранее: сеанс младше суток не может завершать другие. Telegram прямо сообщает об этом и предлагает воспользоваться устройством, где вы авторизовались раньше.

Механика двусторонняя, и вторая сторона хуже. У вас есть примерно 24 часа, чтобы выкинуть захватчика со своего старого устройства. По истечении этого срока его сессия получает те же права, и он выкинет вас. После этого возврат аккаунта превращается в гонку, которую владелец обычно проигрывает.

Не переустанавливайте Telegram в панике. Свежая установка создаёт новую сессию, которая сутки не сможет завершать чужие. Действуйте с устройства, где вход выполнен давно.

В том же разделе есть настройка автоматического завершения неактивных сеансов, минимальный порог составляет неделю. Она не спасёт в момент атаки, зато вычищает забытые входы с чужих компьютеров.

Облачный пароль Telegram: зачем включать и где он не спасает

Облачный пароль включается в настройках конфиденциальности и превращает пятизначный код из достаточного условия входа в недостаточное. Отданный мошеннику код упрётся в запрос пароля, которого у него нет.

К паролю обязательно привяжите рабочую почту. Без неё восстановление уходит в семидневное ожидание, и описания процедуры расходятся. Одни источники говорят, что сброс через «Забыли пароль» с уже авторизованного устройства через 7 суток сохраняет чаты. Другие описывают сценарий с экрана входа, где отсчёт заканчивается полным удалением аккаунта вместе с перепиской и подпиской. Разница в том, откуда запущен сброс, но проверять это на своём аккаунте не стоит.

Почта пригодится и для другого. В настройках конфиденциальности есть «Почта для входа», после привязки коды приходят письмом вместо SMS. Способ полезный, но не абсолютный: весной 2026 года российские пользователи жаловались на задержки доставки таких писем, что временно запирало людей снаружи собственных аккаунтов.

Третий слой, который недооценивают, это локальный код-пароль на само приложение с автоблокировкой через несколько минут. К угону по коду он отношения не имеет, зато закрывает сценарий с чужими руками на разблокированном телефоне.

Что делать, если код уже отдан

  • Возьмите давно авторизованное устройство и завершите все посторонние сеансы, не переустанавливая приложение.
  • Сразу поставьте облачный пароль и привяжите к нему почту, к которой у вас есть доступ.
  • Предупредите контакты и админов ваших каналов, что от вашего имени могут писать посторонние.
  • Проверьте, не появилась ли в списке устройств сессия стороннего клиента, о которой вы забыли.
  • Не рассчитывайте на быстрый ответ поддержки: обращения разбирают волонтёры, а суточное окно короче любой очереди.

Вопросы и ответы про угон Telegram через код входа

Может ли бот украсть аккаунт, если я нажал кнопку, но код не вводил?

Аккаунт останется у вас. Кнопка передачи контакта отдаёт боту номер телефона, а это готовая точка входа для следующей попытки с другим предлогом.

Сколько времени есть на реакцию после ввода кода в чужую форму?

Около суток, и это жёсткий предел. Пока чужая сессия младше 24 часов, она не может завершать вашу. Позже сможет, и тогда владельца выкидывают из собственного аккаунта.

Почему не получается завершить чужие сеансы с нового телефона?

Telegram блокирует эту операцию для сессий младше суток, чтобы взломщик не отрезал владельца сразу после входа. Используйте устройство со старой авторизацией.

Бесплатный прокси безопаснее платного VPN?

Ни то ни другое не даёт гарантий само по себе. У бесплатного публичного узла обычно нет известного владельца, условий хранения журналов и обязательств по времени работы, а сервер выключается без предупреждения.

Помогает ли облачный пароль против вредоносного ПО?

Нет. Стилеры забирают файлы уже авторизованной сессии с компьютера, обходя и код, и пароль. Здесь работает только чистое устройство и внимание к тому, что вы запускаете.

Материал носит информационный характер. Соблюдайте законодательство своей страны, включая нормы о доступе к информационным ресурсам и требования к средствам обхода ограничений. Инструменты сетевой маршрутизации имеют двойное назначение, ответственность за их применение лежит на пользователе.

Побочная деталь, которая объясняет экономику этих схем: спрос на угнанные учётные записи вырос после того, как злоумышленникам стало сложнее регистрировать новые аккаунты на российские сим-карты. Осенью 2025 года операторы связи ограничили регистрацию в мессенджере, и чужой аккаунт с историей превратился в дефицитный товар.

Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.

Выбери путь для защиты бизнеса

Технология цифрового щита — практический курс по ИБ
Старт
10 августа
записаться
Реклама. Рекламодатель ООО «Эгида-Телеком», ИНН 9726089975, erid:2SDnjbz6uhM

Гиганяшка

Технологии без шума вентиляторов и сухих спецификаций.