Uma falha no Telegram Desktop permitia que atacantes extraíssem conversas e dados confidenciais de arquivos exportados pelo aplicativo. O erro foi corrigido pela plataforma, que pagou uma recompensa aos pesquisadores responsáveis pela descoberta, mas impediu a divulgação pública do caso alegando proteção aos usuários.
O problema foi identificado pelos pesquisadores Denis Rostilov e Aleksander Rostilov, da empresa de segurança digital ExPatch. O relatório técnico aponta que a vulnerabilidade estava no recurso de exportação de mensagens em HTML, muito usado para arquivar históricos e relatórios de grupos. Por meio de um botão criado por robôs de mensagem (bots), comandos maliciosos ficavam ocultos no bate-papo e só eram executados quando o arquivo era aberto no navegador do computador.
Falha no Telegram Desktop expõe histórico de conversas em arquivos exportados Foto: Reprodução/ChatG
Em e-mail enviado aos pesquisadores, o suporte do Telegram explicou por que se opôs à divulgação pública:
“Também consideramos a possibilidade de uma divulgação pública, mas não podemos aprová-la, pois divulgar até mesmo problemas já resolvidos pode colocar mais usuários do Telegram em risco no futuro”, respondeu a empresa. A plataforma acrescentou que atores mal-intencionados poderiam tentar explorar o cenário e causar prejuízos financeiros aos utilizadores do serviço.
Detalhes da brecha
A forma de atuação da ameaça chamou atenção pela discrição e pelo potencial alcance indireto, segundo os pesquisadores. O bot que criava a mensagem com o botão malicioso não precisava permanecer no grupo alvo. Bastava que uma mensagem válida ou de teste contendo o botão contaminado fosse encaminhada para qualquer comunidade. O código nocivo podia ficar inativo no histórico por meses ou anos e só se ativava se alguém salvasse as mensagens no computador.
Conforme o relatório da ExPatch, o impacto ocorria assim que o arquivo era aberto. “Sem um segundo clique, sem aviso: todas as mensagens e metadados renderizados naquele documento podiam ser enviados para o servidor do invasor, e a própria página podia ser reescrita. O bot nunca entra no chat alvo: uma única mensagem encaminhada pode ser suficiente”, explicou a equipe de pesquisa.
Ao abrir o documento HTML baixado no navegador, o código escondido conseguia ler nomes de remetentes, horários das mensagens, conteúdos trocados e até caminhos de pastas no computador da vítima. Nos testes realizados pelos especialistas, os atacantes também conseguiram substituir o conteúdo exibido por uma página falsa de verificação com a aparência do aplicativo, abrindo espaço para golpes destinados a coletar senhas e e-mails.
E-mail thread com Suporte Telegram, 2026-07-01 — recompensa recusada, divulgação pós-correção recusada. Foto: Reprodução/Expatch
A falha permaneceu no código oficial do aplicativo por mais de dois anos. O bug foi introduzido na versão estável do Telegram Desktop em março de 2024 e a correção só foi concluída em julho deste ano. A vulnerabilidade recebeu pontuação 8.2 na escala técnica do setor, classificada como nível alto de gravidade.
A correção foi inserida na versão 7.0.1 estável do programa para computadores. No entanto, os pesquisadores alertam que a atualização não remove arquivos HTML já baixados e armazenados pelos usuários antes do conserto. Documentos antigos com a mensagem adulterada continuam perigosos se abertos normalmente em navegadores como Google Chrome ou Edge.
Resposta dos pesquisadores
Os analistas da ExPatch rejeitaram a quantia de US$500 (aproximadamente R$2.572) oferecida pelo programa de recompensas do mensageiro e pediram que o valor fosse doado para instituições de caridade. O grupo decidiu publicar a análise técnica após a liberação da correção oficial.
A recomendação principal para quem usa o aplicativo em computadores é atualizar o programa imediatamente para as versões mais recentes e não abrir relatórios antigos sem desativar scripts no navegador.
Para equipes e empresas que mantêm registros de conversas para controle interno, a orientação é gerar novos arquivos exportados para garantir que os dados arquivados estejam livres de códigos suspeitos.
Falando em segurança digital, criminosos usam Claude para acelerar espionagem e ciberataques, segundo uma pesquisa. Siga o TecMundo no X, Instagram, Facebook e YouTube e assine a nossa newsletter para receber as principais notícias e análises diretamente no seu e-mail.




