Злоумышленники маскируются под «файловое хранилище Telegram»: как не попасться на обман
С декабря 2025 - январь 2026 года в России и других странах активизировались кибератаки, в которых злоумышленники из группировки Vortex Werewolf использовали Telegram в качестве «маскировки» для кражи данных и контроля устройств.
1
В чем суть обмана
Злоумышленники отправляют своим потенциальным жертвам ссылку, которая выглядит как доступ к «важным рабочим документам» через файловое хранилище Telegram.
Переход по такой ссылке запускает поддельный процесс «восстановления доступа» к аккаунту мессенджера. Жертву просят ввести код подтверждения, который приходит на другое устройство, а иногда и облачный пароль двухфакторной аутентификации, чтобы якобы открыть документ. На деле это позволяет хакерам получить доступ к активной сессии Telegram, перепискам, контактам и другим личным данным.
После ввода кодов на компьютер загружается вредоносный ZIP‑архив, внутри которого скрыт скрипт, запускающий установку вредоносного ПО. Оно дает злоумышленникам удаленный доступ к устройству и возможность управлять им через защищённые каналы связи - например, через Tor.
2
Какие опасности скрывает такая «маскировка»
Переход по поддельной ссылке может привести к серьёзным последствиям:
захват Telegram‑аккаунта и доступ к перепискам, контактам и сохранённым данным;
установка вредоносного ПО на Windows‑устройство, которое позволяет хакерам управлять системой;
дальнейшее распространение фишинга через украденные контакты - уже от имени реального пользователя;
потенциальное получение доступа к внутренним рабочим ресурсам при атаке на организации;
3
Кто особенно рискует
Мошенники ориентируются не только на частных пользователей, но и на сотрудников оборонно‑промышленных предприятий, госорганов и других структур, где доступ к рабочим документам может показаться важным и срочным. Подобные фишинговые атаки особенно опасны для тех, кто часто получает рабочие файлы через мессенджер и не всегда тщательно проверяет ссылки и источники.
4
Как защитить себя
Чтобы не стать жертвой подобных атак, эксперты по кибербезопасности рекомендуют:
не переходить по подозрительным ссылкам, даже если они выглядят как ссылки на Telegram или другие популярные сервисы;
критически относиться к сообщениям, содержащим слова вроде «срочно скачать документ» или «необходимо восстановить доступ»;
проверять отправителя сообщения и адрес ссылки, прежде чем вводить коды подтверждения;
использовать только официальные ссылки и методы восстановления доступа, предоставляемые сервисом мессенджера.
Хакеры продолжают использовать доверие к популярным мессенджерам, создавая поддельные ссылки и процессы, которые выглядят как официальные сервисы Telegram.
Хотите быть в курсе последних новостей в сфере кибербезопасности, получать полезные советы по защите данных и первыми узнавать о новых функциях FastGuard? Подпишитесь на наш Telegram-канал @fastguard_io
Будьте особенно внимательны: официальные функции мессенджера доступны только через проверенные интерфейсы, а любые внешние ссылки - потенциальный риск для вашей безопасности.
Запрещается использовать наш сервис для действий, нарушающих законодательство Российской Федерации. Компания Meta признана в РФ экстремистской организацией и запрещена