Почему Telegram стал центром киберпреступности
Telegram сочетает масштабируемость, полуанонимное общение, быструю рассылку и низкий порог для создания каналов. Это сделало его привлекательным для киберпреступников, хактивистов и операторов программ-вымогателей. После ликвидации крупных подпольных форумов (BreachForums, LeakBase) в 2024–2026 годах многие угрозоакторы перенесли свою деятельность в Telegram, используя его как резервный слой для коммуникации, распространения утечек и вербовки партнёров.
В отличие от традиционных форумов, требующих Tor, Telegram работает в открытом интернете, поддерживая как публичные, так и частные группы. Это делает его критически важным источником для киберразведки, OSINT-расследований и мониторинга атак.
Как хактивисты и киберпреступники используют Telegram
Угрозоакторы применяют Telegram для нескольких целей:
- Объявления жертв вымогателей: группы публикуют имена жертв и данные до появления на сайтах утечек.
- Вербовка партнёров: синдикаты программ-вымогателей ищут разработчиков, брокеров начального доступа и партнёров прямо в каналах.
- Распространение утечек: украденные базы данных, дампы учётных данных и логи стилеров распространяются через публичные и частные группы.
- Обмен вредоносным ПО: фишинговые наборы, инфостилеры и эксплойты распространяются через ботов и посты.
- Координация кампаний: хактивистские группы обсуждают цели, обновления и DDoS-атаки.
- Миграция после закрытия форумов: после операций правоохранителей угрозоакторы быстро восстанавливают каналы под новыми названиями.
Топ-10 каналов Telegram для мониторинга киберугроз
На основе частоты появления в отслеживании программ-вымогателей, расследований утечек учётных данных и мониторинга хактивистских кампаний, выделены следующие каналы (по состоянию на 2026 год):
- CTI Now – отслеживание новостей кибербезопасности, очень высокая активность.
- NoName057(16) – хактивистские операции, DDoS-атаки, высокая активность.
- RipperSec – пропалестинские операции, DDoS/хактивизм, высокая активность.
- Observer Cloud – агрегация логов, утечки учётных данных, высокая активность.
- Omega Cloud – распространение логов стилеров, кража учётных данных, высокая активность.
- Data Leak Monitoring – отслеживание утечек, мониторинг программ-вымогателей, очень высокая активность.
- BidenCash Shop – мониторинг украденных карт, финансовое мошенничество, высокая активность.
- EMP/mailpass/sqli Chat – обсуждение киберпреступности, торговля учётными данными, средняя активность.
- Dark Storm Team – хактивистские операции, DDoS/услуги взлома, высокая активность.
- Z-Pentest Alliance – нацеливание на инфраструктуру, OT-вторжения, средняя активность.
Каналы часто удаляются и восстанавливаются, поэтому список может меняться.
Как угрозоакторы быстро восстанавливают каналы после удаления
Характерная черта Telegram-киберпреступности – скорость восстановления после удаления. Когда модерация или политика платформы удаляет группу, сети угрозоакторов обычно восстанавливаются под новыми названиями в течение часов или дней. Часто канал-заменитель работает до того, как большинство подписчиков заметят исчезновение оригинала.
Инфраструктура, используемая для быстрого восстановления:
- Резервные каналы и зеркала: многие группы поддерживают вторичные каналы, которые остаются неактивными до удаления основного. После удаления резервный активируется и начинает перенаправлять подписчиков.
- Автоматические боты перенаправления: боты Telegram могут автоматически отправлять подписчикам удалённого канала новую ссылку, сохраняя аудиторию даже при полной смене названия.
- Кросс-платформенные сети объявлений: группы публикуют резервные ссылки на союзных каналах, форумах даркнета и альтернативных мессенджерах (Discord, Matrix). Это означает, что ни одно удаление не может разорвать все точки соединения между группой и её аудиторией.
- Децентрализованное администрирование: многие группы разделяют контроль над несколькими учётными записями и операторами. Если один администратор скомпрометирован или забанен, другие могут независимо создать новый канал.
Практический эффект: удаление канала вызывает временные сбои, но редко устраняет операционные возможности группы. NoName057(16) теряла подписчиков много раз, но каждый раз восстанавливалась. Z-Pentest Alliance и Dark Storm Team следовали аналогичным шаблонам.
Уязвимость IP-утечки через tg://proxy ссылки
10 января 2026 года исследователи безопасности GangExposed RU и 0x6rss раскрыли критическую уязвимость в официальных клиентах Telegram для Android и iOS. Суть: злоумышленник может получить реальный IP-адрес пользователя, который просто нажимает на ссылку tg://proxy или tg://mtproto. Это не компрометация аккаунта или перехват сообщений – это целенаправленная деанонимизация на сетевом уровне, происходящая быстрее, чем пользователь успевает подтвердить настройки.
Как работает утечка:
- Злоумышленник создаёт ссылку вида:
tg://proxy?server=attacker.com&port=1234&secret=... - Пользователь нажимает на ссылку (например, в посте или кнопке).
- Telegram автоматически запускает проверку подключения к указанному серверу, отправляя диагностический "пинг" с реального IP-адреса устройства – даже если в приложении уже активен другой прокси.
- После проверки пользователь видит диалог с предложением включить прокси, но утечка уже произошла.
Telegram признал поведение, но преуменьшил серьёзность, заявив, что "любой сайт видит ваш IP при посещении". Однако это вводит в заблуждение: пользователь нажимает на инструмент для обхода блокировок и анонимности, а вместо этого отправляет незашифрованный сетевой запрос напрямую атакующему.
Почему IP-утечка опаснее, чем кажется
IP-адрес в 2026 году – это не просто цифры. Это геолокация (часто с точностью до района), идентификация интернет-провайдера, а в корпоративных сетях – место работы. Для журналистов и активистов в странах с жёсткой цензурой такая утечка подрывает всю концепцию безопасного доступа к Telegram через прокси.
Вторая угроза – корреляция. Если пользователь нажимает на поддельные ссылки несколько раз в разное время, атакующий строит временную линию активности: когда человек онлайн, как часто переключает сети (дом/мобильный/работа). Эти данные легко коррелируют с публичной активностью в чатах и каналах, превращая абстрактный IP в профиль конкретного человека.
Особую тревогу вызывает то, что это, по-видимому, устаревший код. Протокол MTProxy был развёрнут в 2016 году. Если логика проверки не менялась, уязвимость могла существовать годами. Telegram пообещал добавить предупреждения для прокси-ссылок в следующей версии и требовать явного подтверждения перед проверкой соединения, но не назначил CVE и не установил сроки исправления.
Лучшие поисковые системы для поиска каналов Telegram
Встроенный поиск Telegram ограничен: он работает только внутри приложения и в основном предназначен для поиска пользователей, публичных каналов и ботов по имени. Он не предлагает полнотекстовый поиск по всей сети Telegram или возможность просматривать категории по темам. Поэтому популярны сторонние поисковые системы:
- Telegago – один из лучших PSE-поисковиков, индексирующий тысячи групп, каналов, ботов и страниц Telegraph. Работает со стандартными операторами Google.
- Lyzem – собственные пауки и решение для индексации, может найти много контента, недоступного другим инструментам. Существует с 2019 года.
- TgramSearch – качественный ресурс для общего поиска каналов и групп, с облаком тегов для быстрого обнаружения по темам.
- Teleteg – показывает дополнительную информацию: рейтинг, дату создания, возможность приглашать пользователей и проводить опросы. Есть фильтры для поиска групп, каналов, участников и сообщений.
- TGStat – популярный каталог каналов со сложным интерфейсом, категориями и возможностью просмотра последних сообщений публичных каналов.
- Waybien – поисковик для Facebook, Discord, WhatsApp и Telegram, с графиком изменения числа подписчиков за год.
- Telesearch – простой PSE-поисковик, работающий с предустановленными запросами и операторами Google.
- XTEA Pro – аналогичен Telesearch, хорош как резервный вариант.
- Groupda – поисковик для Telegram, Reddit, Twitter, Facebook, с двумя базами данных (Telegram-2 часто даёт больше результатов).
- TelegramChannels.me – каталог с хорошо организованными категориями, в основном популярный контент.
- Telegram Directory – сортировка по релевантности и числу подписчиков, отдельная категория для ботов.
- TGWorld – больше не работает (по состоянию на февраль 2026).
Эти инструменты помогают находить как легитимные сообщества, так и потенциально опасные каналы, что важно для специалистов по кибербезопасности.
Как защититься от утечек и мониторить угрозы
Для пользователей:
- Не нажимайте на прокси-ссылки из неизвестных источников. Даже если они выглядят как обычные упоминания @username или кнопки, относитесь к ним как к потенциальным трекерам.
- Проверяйте активные прокси: Настройки → Конфиденциальность и безопасность → Тип подключения → Использовать собственный прокси. Удалите всё, что не добавляли сами.
- Не делитесь прокси-ссылками с другими, если не уверены в их легитимности.
- Используйте системный VPN. Если анонимность важна, VPN на уровне ОС зашифрует даже эти "паразитные" запросы, которые Telegram не может обойти.
Для организаций:
- Если Telegram используется для конфиденциальной связи, отключите функциональность прокси-ссылок через политики MDM/EMM.
- Не полагайтесь на встроенный прокси Telegram как на основной инструмент анонимизации.
- Требуйте от сотрудников использования корпоративного VPN перед доступом к Telegram.
- Включите мониторинг Telegram-каналов в программу киберразведки: отслеживайте упоминания вашей организации, утечки учётных данных и обсуждения целей атак.
Для специалистов по безопасности:
- Используйте инструменты вроде SOCRadar для автоматизированного мониторинга даркнета и Telegram на предмет утечек.
- Интегрируйте данные из Telegram-каналов (логи стилеров, дампы баз) в процессы реагирования на инциденты.
- Обучайте сотрудников распознавать подозрительные ссылки и не переходить по ним.
Почему Telegram не спешит исправлять уязвимости
Telegram знает о проблемах безопасности встроенного прокси годами, но не перепроектировал архитектуру, не назначил CVE и не установил сроки исправления. Вместо этого компания предлагает "добавить предупреждение" (исправление UX, а не безопасности) и преуменьшает серьёзность, сравнивая утечку IP с посещением обычного сайта.
Это создаёт ложное чувство безопасности у пользователей, которые полагаются на встроенный прокси для анонимности. На самом деле встроенный прокси Telegram – это инструмент обхода цензуры, а не анонимизации. Если ваша безопасность зависит от скрытия IP, не нажимайте на прокси-ссылки в чатах и каналах. Для реальной защиты используйте системный VPN.
Отсутствие CVE и чётких сроков исправления указывает на то, что Telegram не считает эту проблему критической, несмотря на потенциальные последствия для журналистов, активистов и корпоративных пользователей.
Вопросы и ответы
Что такое tg://proxy уязвимость и как она работает?
Это уязвимость в официальных клиентах Telegram для Android и iOS, раскрытая в январе 2026 года. При нажатии на ссылку tg://proxy или tg://mtproto приложение автоматически отправляет диагностический "пинг" на указанный сервер с реального IP-адреса устройства – до того, как пользователь подтвердит включение прокси. Таким образом, злоумышленник получает IP-адрес жертвы, даже если в приложении уже активен другой прокси.
Какие каналы Telegram наиболее опасны для кибербезопасности?
Среди наиболее активных и опасных каналов в 2026 году: NoName057(16) (DDoS-атаки), Dark Storm Team (хактивизм и услуги взлома), Observer Cloud и Omega Cloud (распространение логов стилеров), BidenCash Shop (торговля украденными картами), Data Leak Monitoring (отслеживание утечек). Эти каналы используются для координации атак, распространения вредоносного ПО и продажи украденных данных.
Как найти каналы Telegram по интересам без встроенного поиска?
Используйте сторонние поисковые системы: Telegago (один из лучших PSE-поисковиков), Lyzem (собственные пауки, хорош для редкого контента), TgramSearch (облако тегов), TGStat (каталог с категориями), Teleteg (дополнительная статистика). Эти инструменты индексируют тысячи каналов, групп и ботов, позволяя искать по ключевым словам и темам.
Почему киберпреступники предпочитают Telegram другим платформам?
Telegram сочетает масштабируемость, полуанонимность, быструю рассылку и низкий порог для создания каналов. После ликвидации крупных подпольных форумов (BreachForums, LeakBase) многие угрозоакторы перенесли деятельность в Telegram. Платформа работает в открытом интернете, не требует Tor, поддерживает как публичные, так и частные группы, а каналы быстро восстанавливаются после удаления благодаря резервным копиям и ботам перенаправления.
Как защитить свой IP-адрес при использовании Telegram?
Не нажимайте на прокси-ссылки из неизвестных источников. Проверяйте активные прокси в настройках и удаляйте подозрительные. Используйте системный VPN (на уровне ОС), который зашифрует все запросы, включая диагностические. Для организаций: отключите функциональность прокси-ссылок через MDM/EMM и требуйте использования корпоративного VPN.
Что делать, если мои данные оказались в утечке через Telegram?
Немедленно смените пароли для всех аккаунтов, где использовался скомпрометированный email или пароль. Включите двухфакторную аутентификацию. Проверьте, не использовались ли ваши данные для входа в другие сервисы (используйте сервисы проверки утечек). Если утечка содержит корпоративные данные, сообщите в службу безопасности вашей организации.
Почему Telegram не исправляет уязвимость IP-утечки?
Telegram признал проблему, но не назначил CVE и не установил сроки исправления. Компания предлагает добавить предупреждение (исправление UX, а не безопасности) и преуменьшает серьёзность, сравнивая утечку IP с посещением обычного сайта. Это указывает на то, что Telegram не считает проблему критической, несмотря на потенциальные риски для журналистов, активистов и корпоративных пользователей.