Финальная часть трилогии на сегодня.
20 марта на
dontusetelega.lol появился анонимный, но очень подробный технический разбор клиента Telega для Android. Я прочитал оба, и вот суть для тех, кому лень ковырять декомпилированные .so-библиотеки.
По данным исследователей, утром 18 марта создатели Telega активировали в клиенте скрытую функциональность. Механизм работает так:
При запуске приложение делает GET-запрос к
api.telega.info/v1/dc-proxy и получает JSON со списком «датацентров». Только это не серверы Telegram. Все IP в диапазоне
130.49.152.0/24, зарегистрированы на AS203502 JOINT STOCK COMPANY “TELEGA” (создана 24 ноября 2025). Единственный апстрим этой AS — AS47764 LLC VK. Делайте выводы.
Но подмены IP мало. Чтобы MITM работал, нужно подменить ещё и ключ шифрования. Исследователи декомпилировали native-библиотеку
libtmessages.49.so через IDA Pro и нашли четыре RSA-ключа. В оригинальном Telegram их три. Четвёртый принимается только серверами Telega. То есть dc-proxy Telega договаривается с клиентом об одном ключе шифрования, с настоящим Telegram об другом. Классический MITM, между клиентом и сервером сидит посредник, который видит всё.
Что ещё нашли в коде:
Perfect Forward Secrecy отключена. В оригинальном Telegram она гарантирует, что компрометация одного ключа не даёт доступ к предыдущим сессиям. Здесь этой защиты нет.
Входящие запросы на секретные чаты могут игнорироваться через серверную конфигурацию.
Certificate Pinning вырезан из оригинального кода Telegram.
Вшит Russian Trusted Root CA от Минцифры.
Проверка SSL-сертификатов на звонках отключена. Звонки идут через
calls.okcdn.ru (инфраструктура Одноклассников). Любой, кто встанет между клиентом и этим сервером, перехватит голосовой трафик.
75 разрешений в APK, включая фоновую геолокацию и установку сторонних APK.
Телеметрия MyTracker (VK) отправляет, в том числе, статус VPN на устройстве.
Отдельная история: на тестовых стендах
telega.info исследователи обнаружили две панели, которые были доступны публично.
Zeus — тикет-система для обработки запросов на блокировку контента. В тестовых данных фигурирует адрес stream@rkn.gov.ru. Модератор может заблокировать канал, группу, бота или пользователя. При блокировке пользователю показывается заглушка «Этот канал недоступен в связи с ограничением доступа», причём подаётся это как решение Telegram, а не Telega.
Cerberus — Telegram Mini App для модерации сообщений в реальном времени. Модератор видит поток переписок, может удалять сообщения, банить пользователей. Встроен AI-анализатор с автоудалением и автобаном по порогам токсичности.
Демо-версия Zeus до сих пор доступна в Web Archive.
Важный момент: до 18 марта Telega использовала обычный MTProto Proxy, и по данным февральского аудита с Хабра (от другого исследователя), прямого доступа к содержимому сообщений не было. MITM был активирован позже, как спящая функциональность, по команде с сервера. Пользователю при этом показывался баннер про «выделенные серверы для максимальной скорости и стабильности».
19 марта, до публикации анализа, представители Telega дали комментарий БФМ: «полностью независимая разработка, не связана с VK, данные защищены стандартным шифрованием Telegram». Сам MITM-разбор от 20 марта они на момент публикации этого поста никак не прокомментировали.
Приложение по-прежнему доступно в Google Play, RuStore и App Store. На начало марта CNews фиксировал 1М+ установок в Google Play, с середины марта был резкий рост (Telega сама временно ограничивала регистрацию новых пользователей из-за наплыва).
Если у вас или у кого-то из знакомых стоит Telega: удалите приложение, зайдите в настройки Telegram, завершите все незнакомые сессии, смените двухфакторный пароль.