导语:你以为点了一个普通的 Telegram 用户名,实际上攻击者已经拿到了你的真实 IP 地址。近日,安全研究人员披露了一起涉及 Telegram 代理链接的高危隐私泄露漏洞——整个过程只需一次点击,不需要任何确认。目前 Telegram 已承诺添加警告。
一点击,IP 就暴露了
事情是这样的:安全研究人员本周发现,Telegram 的安卓和 iOS 客户端在用户点击特制的内部链接时,会自动尝试连接代理服务器。这个行为本身并不稀奇,稀奇的是——连接是自动发生的,完全不需要用户确认。
攻击者只需要精心构造一个链接,把它伪装成普通的 Telegram 用户名,比如看起来像 @durov(杜罗夫,Telegram 创始人),但实际上点击后会跳转到 Telegram 代理链接格式:
https://t.me/proxy?server=[服务器IP/主机名]&port=[代理端口]&secret=[MTProto密钥]
当用户在 Telegram 客户端打开这个链接时,客户端会读取代理参数(服务器、端口和密钥),然后——在用户还没来得及反应的时候——就已经向攻击者控制的服务器发起了直接网络请求。攻击者的服务器日志里,就这样悄悄记下了用户的真实 IP 地址。
安全研究人员将此与 Windows 上的 NTLM 哈希泄露漏洞进行类比:都是单次交互触发自动出站请求,用户毫无感知。
攻击长什么样?
安全研究人员通过一段演示视频展示了攻击过程。攻击者只需要:
- 搭建一个自己的 MTProto 代理服务器
- 制作一个伪装成普通用户名的代理链接,例如:
https://t.me/proxy?server=1.1.1.1&port=53&secret=SubscribeToGangExposed_int - 将这个链接以”@durov”之类的用户名形式发送给目标用户
当目标用户在安卓或 iOS 的 Telegram 客户端点击这个用户名时,客户端会自动测试连接——这个测试请求绕过所有已配置的其他代理,直接将自己的真实 IP 发往攻击者服务器。
整个过程无声无息,用户看到的可能只是一个普通的用户名点击。
Telegram 的回应:不算漏洞,但会加警告
BleepingComputer 就此问题联系了 Telegram。Telegram 发言人表示:
“任何网站或代理运营商都能看到访问者的 IP 地址,这不是 Telegram 独有的问题,和 WhatsApp 或其他上网的服务没什么区别。”
Telegram 确实说得有道理——当你访问一个服务器时,服务器本来就能看到你的 IP。但问题的核心在于:欺骗性。用户以为自己在点一个用户名,结果却触发了一次代理连接测试,这种无声的触发才是关键问题。
Telegram 目前已经承诺,会在用户点击代理链接时显示警告提示,让用户知道点击将会发起网络连接。但具体的更新时间尚未公布。
风险在哪里?
虽然 Telegram 淡化了这个问题的严重性,但攻击者拿到你的 IP 地址后可以做的事情可不少:
- 定位推断:通过 IP 大致确定用户的地理区域
- 定向攻击:结合其他信息对特定目标发起 DoS 攻击或其他针对性侵害
- 身份去匿名化:对于那些本想通过代理隐藏身份的用户来说,这是致命一击
对于在严格网络环境下依赖代理保护自身安全的用户而言,这种”一键暴露”尤其危险——他们使用代理本来就是为了隐藏身份,结果点了一下反而把底牌交了。
总结
这次漏洞的核心问题不在于 Telegram 客户端会连接代理服务器——而在于这个连接是在用户毫不知情的情况下自动触发的,且攻击者可以轻易将恶意链接伪装成普通用户名欺骗用户点击。
目前唯一的缓解措施就是:对 Telegram 里看起来像用户名的链接保持警惕,尤其是那些跳转到 t.me 域名的。如果不确定,就不要点击。
等 Telegram 的警告上线之后,这个问题会得到一定改善。但在警告出来之前——你看到的每一个”@用户名”,都可能是一个精心设计的陷阱。
出处:BleepingComputer,https://www.bleepingcomputer.com/news/security/hidden-telegram-proxy-links-can-reveal-your-ip-address-in-one-click/
















暂无评论内容