Telegram từ lâu đã trở thành kênh liên lạc quen thuộc của cộng đồng game thủ để lập bang hội (guild), giao dịch tài khoản, săn giftcode và chia sẻ các bản mod game. Tuy nhiên, các chuyên gia an ninh mạng vừa phát hiện một lỗ hổng bảo mật nghiêm trọng trên ứng dụng Telegram Desktop, cho phép kẻ xấu cài cắm mã độc JavaScript ẩn vào bên trong các nút bấm của bot. Khi người dùng sử dụng tính năng xuất lịch sử trò chuyện (Export Chat History) ra tệp HTML để lưu trữ kỷ niệm hay kiểm tra giao dịch, đoạn mã độc này sẽ tự động kích hoạt ngay khi mở file trên trình duyệt, âm thầm đánh cắp toàn bộ nội dung tin nhắn gửi về máy chủ tin tặc.
Bẫy chuyển tiếp tin nhắn bot và nguy cơ lộ sạch bí mật bang hội
Điểm tinh vi và nguy hiểm nhất của lỗ hổng này nằm ở cơ chế lây lan gián tiếp thông qua tính năng chuyển tiếp tin nhắn (Forward) quen thuộc.
Kẻ tấn công không nhất thiết phải có mặt trong nhóm chat mục tiêu. Chúng chỉ cần tạo ra một con bot gửi tin nhắn chứa các nút bấm liên kết web (inline keyboard), trong đó nhãn nút bấm được nhồi nhét thẻ mã độc kèm các ký tự tàng hình. Khi một thành viên vô tình chuyển tiếp tin nhắn này vào nhóm game, các nút bấm độc hại vẫn được giữ nguyên vẹn và nằm im trong lịch sử trò chuyện suốt nhiều tháng trời. Đến khi quản trị viên hoặc game thủ thực hiện thao tác xuất dữ liệu cuộc trò chuyện ra tệp HTML để lưu trữ trên máy tính, mã độc sẽ được ghi thẳng vào mã nguồn trang web. Chỉ cần người dùng nhấp đúp mở file HTML này bằng Chrome hay Edge, script sẽ lập tức đọc trộm toàn bộ 1.000 tin nhắn trong tệp, bao gồm tên người gửi, thời gian, số điện thoại và cả đường dẫn tệp trên ổ cứng.

Chiêu trò làm giả giao diện xác minh và biện pháp tự vệ khẩn cấp
Không chỉ dừng lại ở việc đánh cắp dữ liệu tin nhắn nhạy cảm, đoạn mã độc còn có khả năng thao túng toàn bộ giao diện trang web vừa mở ra.
Các nhà nghiên cứu đã chứng minh mã độc có thể xóa sạch nội dung trang lưu trữ và hiển thị một biểu mẫu giả mạo thông báo “Yêu cầu xác minh tài khoản Telegram để tiếp tục xem nội dung”. Nếu game thủ mất cảnh giác nhập số điện thoại và mã OTP, tài khoản game gắn liền với Telegram sẽ bị chiếm đoạt ngay lập tức. Để tự bảo vệ mình, game thủ cần khẩn trương cập nhật Telegram Desktop lên phiên bản mới nhất (từ 7.0.1 trở lên). Quan trọng hơn, đối với các tệp HTML xuất lịch sử chat đã lưu từ trước tháng 7/2026, tuyệt đối không mở trực tiếp bằng trình duyệt thông thường hoặc phải tắt tính năng chạy JavaScript trong trình duyệt trước khi xem lại dữ liệu cũ.



