Злоумышленники разработали способ хищения аккаунтов Telegram без пароля и кодов из СМС с помощью вредоносного скрипта, который крадет данные пользовательской сессии с компьютера. Об этом сообщило управление по организации борьбы с противоправным использованием информационно-коммуникационных технологий МВД России в телеграм-канале. Вредоносный PowerShell-скрипт злоумышленники маскируют под «Обновление телеметрии Windows». После запуска он находит установленное приложение Telegram для Windows, завершает его работу и копирует содержимое папки tdata, где мессенджер хранит ключи авторизации. Затем программа отправляет архив преступникам через Telegram-бот, передает Kaspersky Полученные данные позволяют войти в чужой аккаунт без облачного пароля и подтверждения по СМС. Доступ остается у преступников до тех пор, пока владелец учетной записи не завершит неизвестный сеанс. В МВД посоветовали загружать программы только с проверенных ресурсов, не открывать подозрительные вложения, регулярно обновлять приложения и проверять список активных подключений. PowerShell-скрипт — это файл с набором команд для автоматического выполнения действий в Windows через встроенную оболочку PowerShell. Такие скрипты используют для настройки системы и запуска служебных операций, но злоумышленники также могут применять их для загрузки вредоносных программ и кражи данных. В феврале МВД предупреждало о другой схеме похищения Telegram-аккаунтов. Мошенники сообщали пользователям о якобы необходимом «переезде чата» и направляли их в бот, который запрашивал номер телефона и код из СМС. После получения данных преступники захватывали учетную запись и использовали ее для новых атак.