12项指控,最高20年监禁,起因是拒绝配合。2025年8月,Telegram创始人帕维尔·杜罗夫在法国被捕,相关指控与其平台被滥用有关。消息震动了整个科技圈。很多人第一反应是意外——这款以安全、加密、抗审查为标签的应用,全球用户已接近10亿。
但隐私是一把双刃剑。端到端加密、匿名账号、机器人集成,这些让政治活动人士和普通用户获得安全沟通空间的功能,也被指同样成了网络罪犯、诈骗分子乃至国家级黑客的温床。Telegram早已不只是一款通讯工具,它同时被描述为市场、暗网替代品和数字战场。
![]()
零点击贴纸漏洞
2026年3月31日,趋势科技零日计划披露了一个被命名为零点击贴纸漏洞的严重缺陷。这是近年来Telegram最严重的漏洞之一,属于远程代码执行漏洞,触发方式是安卓版和Linux桌面版Telegram中的动画贴纸。
意大利国家网络安全机构给出的描述很直接:利用该漏洞"可能让攻击者控制设备,并访问敏感数据,包括消息、联系人和活跃会话"。用户不需要做任何操作,只要收到贴纸就够了。
安全建议:修复版本发布后立即更新。在此之前,如果你使用Telegram商业账号,把消息接收范围限制为通讯录联系人或高级用户,也可以考虑改用更新过的浏览器访问网页版,而不是原生应用。
EvilLoader与两亿条记录
2025年最令人警觉的Telegram漏洞是EvilLoader,一个在安卓版Telegram(v11.7.4)中至今未修补的严重零日漏洞。攻击方式是把恶意安装包伪装成聊天中分享的普通视频。受害者点击文件后,Telegram会提示"用外部应用打开",结果不是播放视频,而是恶意软件静默安装,进而获取文件、消息甚至金融应用的访问权限。
由于该漏洞迟迟未修复,数百万用户仍处于风险之中。网络罪犯正在地下论坛积极出售EvilLoader工具包,这使它成为2025年持续发酵的Telegram紧急事件之一。安全建议很朴素:除非来源是你本人信任的,否则永远不要安装或运行来自Telegram聊天的文件。
2026年1月24日,一个44GB的数据集出现在BreachForums上,它由三个独立数据库汇编而成,包含超过2亿条Telegram用户记录,涉及姓名、用户名、邮箱和电话号码。进一步核查发现,其中6000万条记录关联着更大规模的泄露凭证池——来自更早泄露事件的160亿条凭证。
研究人员认为,这更像是抓取的Telegram数据与旧泄露凭证的混合,而非一次全新的入侵,但效果是一样的:如果你在其中,那些用你的真实姓名、号码和Telegram用户名发起的钓鱼攻击,会变得可信得多。安全建议:现在就开启两步验证。泄露的邮箱和手机号,只对不额外要求密码的账号构成危险。
桌面端导出漏洞与AI诈骗
一个高危(CVSS 8.2)跨站脚本漏洞出现在Telegram桌面版将聊天记录导出为HTML的环节,影响4.15.1至6.9.3版本。危险之处在于,攻击者不需要在你的群组里。把一条精心构造的消息转发进任意群组就足以植入载荷,一旦有人导出该聊天,载荷就会被触发。该漏洞在6.9.4版本修复,7.0.1版本完全解决。如果你用桌面版且很久没更新,下次导出任何对话之前先更新。
2026年真正的变化在于:过去需要真人花时间精力运营的信任型诈骗,现在被自动化了。虚假投资群发布AI生成的图表、用户证言和从未发生过的"打款视频证明"。机器人冒充客服、品牌或朋友,进行完整的实时对话,全程不脱离角色。
最值得警惕的是声音克隆:一条听起来和你认识的人一模一样、要求紧急转账的消息,可能只用从网上抓取的几秒音频就能生成。虚假"管理员"账号——有时由AI运营——用真实管理员同样的权威话术,把群成员推向恶意工具。
安全建议:任何紧急要钱的请求,在通过第二个渠道核实之前一律视为假的——打个电话、开个视频,任何不是发起请求那个聊天窗口的方式都行。AI能克隆声音,但很难伪造一场实时的来回对话。
黑市频道禁而不绝
Telegram上的黑市频道不会因为被封就消失。Haowang Guarantee在2025年关停前转移了超过270亿美元,其供应商在几周内就以新名称重新开张。每一次封禁只能换来几个月的平静,而不是终结。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.