Эксперты RKS Global исследовали 8 популярных альтернативных клиентов Telegram для Android

2 мин
Эксперты RKS Global исследовали 8 популярных альтернативных клиентов Telegram для Android

Эксперты RKS Global исследовали восемь наиболее популярных альтернативных клиентов Telegram для Android и сошлись во мнении, что все они могут быть небезопасны для использования.

Протестированы проекты:

  • Telegram Official;

  • Telegram X;

  • Plus Messenger;

  • Nekogram;

  • Graph Messenger;

  • Telega;

  • iMe;

  • F-Droid (Forkgram, Mercurygram).

Оказалось, что три из восьми исследуемых популярных альтернативных Telegram‑клиентов для Android — Telega, Graph Messenger и iMe — отправляют данные на серверы в Россию, где к ним могут без затруднений по закону получить доступ силовые структуры.

Три клиента из восьми явно включают Firebase Analytics (Plus Messenger, Graph Messenger, iMe), ещё 1 (Nekogram) не отключает его. Официальный Telegram явно деактивирует Firebase Analytics, а альтернативные клиенты отменяют это подход, и Google получает информация об использовании мессенджера.

Количество рекламных SDK коррелирует с риском: Graph Messenger (6 SDK), iMe (15+ SDK), Plus Messenger (1 SDK) - все содержат потенциально опасные механизмы сбора данных. Следы VK Group присутствуют в двух приложениях: Telega (MyTracker, OK.ru) и iMe (ad.mail.ru).

Самое проблемное приложение — Telega. Оно тайно подменяет серверы Telegram на свои собственные, расположенные в Казани. Весь MTProto‑трафик проходит через российские прокси. Это не теоретическая уязвимость — подмена подтверждена расшифрованным трафиком HTTPS и pcap.

Официальный Telegram — подход с открытым исходным кодом, что позволяет сообществу разрабатывать альтернативные клиенты (форки) с дополнительной функциональностью: расширенные настройки интерфейса, встроенные переводчики, крипто‑кошельки, блокировка рекламы и пр.

Тем не менее альтернативные клиенты могут нести неочевидные для пользователя риски. Они могут содержать аналитические SDK, рекламные сети, собственные бэкенды и модификации протокола MTProto — а внешне при этом выглядеть как «улучшенный Telegram». Потребитель доверяет приложению свои сообщения, контакты, доступы к администрированию каналов и чатов, метаданные, но не всегда осознает, что происходит с этими доступами и данными и что они оказываются в руках у третьих людей за пределами Telegram. То есть они оказываются во власти разработчиков альтернативных клиентов и тех, кому эти авторы их передают.

В ходе исследования было также обнаружено одно троянизированное приложение, маскирующееся под Telegram X — официальный альтернативный клиент от Telegram FZ‑LLC, разработанный Viacheslav Krylov. Сам Telegram X получил хорошую оценку исследователей, так как показал чистый профиль, который содержит даже меньше разрешений и трекеров, чем официальный Telegram.

Поддельный Telegram X — полноценная вредоносная программа со следами китайского происхождения. Это троян, полноценное шпионское ПО. Он крадёт сессию Telegram, сам вступает в каналы, перехватывает сообщения с возможностью замены содержимого, а также позволяет осуществить цельный захват аккаунта. Данный троян не является полноценным альтернативным клиентом Telegram, а обманывает пользователей с самого начала и представляет иную категорию угрозы, иллюстрирующую повышенные риски для пользователей при установке Telegram‑клиентов (и любых других приложений) из непроверенных источников.

Читают сейчас

OpenRouter Fusion обошел GPT-5.5 и Opus 4.8 — за счет совещания моделей

9 минут назад

OpenRouter Fusion обошел GPT-5.5 и Opus 4.8 — за счет совещания моделей

Сервис-агрегатор OpenRouter, через который авторы обращаются к сотням нейросетей по единому api, встроил в свой интерфейс режим Fusion. Его суть в том, что на запрос отвечает не одна схема, а группа и

Представлена игра Pac-Hunt — это Pac-Man (Пакман), но игрок там — призрак

19 минут назад

Представлена игра Pac-Hunt — это Pac-Man (Пакман), но игрок там — призрак

Универсальный инденер-программист (generalist Software Engineer) под ником Garrit представил открытую онлайн-игру Pac-Hunt (код на GitHub). Это классический Pac-Man (Пакман), но игрок там — призрак. О

Глава Microsoft объяснил, почему ИИ не обесценит людей

7 часов назад

Глава Microsoft объяснил, почему ИИ не обесценит людей

Гендиректор Microsoft Сатья Наделла опубликовал в X программную статью о будущем компаний в экономике, которой управляет ИИ. Его основной вывод звучит так: чем мощнее становится искусственный интеллек

Отчет KPMG про агентный ИИ создал текст ИИ. Он похвалил сам себя и наврал почти во всех ссылках

9 часов назад

Отчет KPMG про агентный ИИ создал текст ИИ. Он похвалил сам себя и наврал почти во всех ссылках

Аудиторская организация KPMG, одна из "крупный четверки", отозвала свой отчет о пользе агентного ИИ — после того как стало известно, что сам документ оказался наглядной демонстрацией главной проблемы

Google отключил оператор inurl

10 часов назад

Google отключил оператор inurl

Ранее Google ограничил количество результатов поиска по оператору site, а теперь полностью отключил и inurl — поисковый оператор, который позволял находить документы содержащие нужную последовательнос