最近 TG 圈子里都在疯传一段“骇人听闻”的 Telegram Windows 桌面端漏洞演示视频:
- 🔗 疯传的原视频备份 (原始来源: exploitorg)
视频内容大致是: 打开一个话题,屏幕上瞬间闪过黑色的 CMD 命令行窗口(疑似触发注入脚本),随后点击里面的图片竟然直接调用弹出了系统的计算器,甚至连系统任务栏里都挂着用来逆向反编译的 IDA 软件,后台还开着个神秘的 Github 仓库。
当时大家都恐慌了,以为这又是个史诗级的 RCE (远程代码执行 / 零点击漏洞)。我当时也告诫大家,在没有确凿证据前,最好先提防别乱点未知的媒体文件。
结果很快,官方亲自下场打脸辟谣了:
这场闹剧里有两个非常好笑的地方
1. 造谣者的嘴硬与心虚 那个首发视频的所谓“黑客大神”,别人去找他求证漏洞复现的原理和 Payload 细节时,他死活不说,不仅不说,还疯狂甩锅装神秘。 大家来看看这哥们是怎么回复别人的质疑的:
《backdoor (后门)》、《maybe (大概吧)》、《government (是有政府背景在搞鬼)》
- 🔗 打脸截图
言简意赅,装逼如风,真乃顶级大神! 最绝的是,他说 Telegram 这种开源的客户端代码里被官方藏了极其致命的政府后门…… 我他妈直接笑吐了,开源代码藏这种弱智后门是当全世界那么多审查代码的安全研究员都是瞎子吗?
2. 盲目冲锋,账号白给
很多不明真相吃瓜群众看了某个大 V 的文章后,直接跑去推特用官方的 tag 疯狂轰炸反馈。
结果呢?你在那条辟谣推文的评论区里,会看到一堆人哭爹喊娘地申诉自己的 Telegram 账号被莫名其妙永封了求官方解封,甚至有人为了证明身份,把自己的 +86 真实国内手机号都给爆在推特这种公开广场上了!
- 🔗 乔帮主的吃瓜锐评
之所以会出现这种惨状,是因为某些发文引导大家去反馈的大 V,根本没有教小白在推特轰炸时应该注意什么安全事项,文章又被断章取义到处乱转。一堆用着黑灰产网络或者脚本群发的账号跑去冲击官方,直接触发了 TG 的高危封号风控系统,当场被团灭。这波属实是交智商税了。