Un error en Telegram Desktop permitía robar chats completos desde las exportaciones en HTML
Dos investigadores de la firma ExPatch, Denis y Aleksander Rostilov, encontraron una falla en Telegram Desktop que estuvo activa durante más de dos años sin que nadie se diera cuenta. El problema estaba en la función para exportar chats a HTML: un bot malicioso podía meter código JavaScript escondido dentro del texto de un botón, usando caracteres invisibles para camuflarlo. Como el programa no filtraba bien ese campo, a diferencia de otros, el script quedaba guardado tal cual dentro del archivo exportado.
Si alguna vez exportaste un chat de Telegram a HTML antes de julio, lo más sano es borrar ese archivo o al menos no abrirlo con JavaScript habilitado en el navegador.
Después, si alguien abría ese HTML en el navegador con JavaScript activado, el código se ejecutaba solo, sin que la víctima tocara nada. Ahí podía robar todos los mensajes, nombres de los remitentes, horarios y metadata del chat, mandar todo a un servidor propio, o directamente reescribir la página para mostrar formularios falsos de verificación. La falla afectaba a todas las versiones de Telegram Desktop entre marzo de 2024 y julio de este año, así que cualquier exportación hecha en ese período con JavaScript habilitado quedaba expuesta.
Los investigadores avisaron a Telegram en junio. La empresa reconoció el bug el 1 de julio, ofreció una recompensa de 500 dólares que los propios investigadores rechazaron, y sacó el parche ese mismo mes, primero en una beta y después en la versión estable 7.0.1. Lo llamativo es que Telegram nunca lo mencionó en un changelog público ni le asignó un CVE, y les pidió a los investigadores que no publicaran detalles porque, según dijeron, eso “pondría en riesgo a más usuarios”. Recién el 12 de septiembre se conocieron los detalles completos.
Si alguna vez exportaste un chat de Telegram a HTML antes de julio, lo más sano es borrar ese archivo o al menos no abrirlo con JavaScript habilitado en el navegador.



