Skip to content

PROSPERITA IT NEWS

Connect with Us

Social menu is not set. You need to create menu and assign it to Social Menu on Menu Settings.

Tags

2FA anti bocor data anti maling antivirus Andal antivirus andalan Antivirus Canggih Antivirus ESET antivirus hebat antivirus jempolan Antivirus Komprehensif antivirus nomor satu Antivirus Nomor Wahid Antivirus Papan Atas Antivirus Populer Antivirus Super antivirus superb Antivirus Super Ringan anti virus super ringan Antivirus Tangguh Antivirus Terbaik Antivirus Top BacaPikirshare BacaPikriShare Cyber security Data Security Edukasi KOnsumen Edukasi Siber ESET ESET deteksi Ransomware ESET Indonesia ESET PArental Control GreyCortex Keamanan Komputer Malware News prosperita Parental Control phising Prosperita Ransomware Riset ESET Super Ringan tips Tips & Trik Trojan vimanamail

Categories

  • Edukasi
  • Mobile Security
  • News Release
  • Ransomware
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi
  • Tips & Tricks
  • Uncategorized
  • Home
  • Home
  • Teknologi
  • Tombol Bot Berbahaya Celah Keamanan Telegram Desktop
  • Teknologi

Tombol Bot Berbahaya Celah Keamanan Telegram Desktop

3 min read
Tombol Bot Berbahaya Celah Keamanan Telegram Desktop

Image credit: Magnific

Tombol Bot Berbahaya Celah Keamanan Telegram Desktop – Sebuah celah kerentanan serius ditemukan pada aplikasi Telegram Desktop.

Di mana pesan yang dikirimkan oleh bot dapat menyisipkan kode tersembunyi JavaScript ke dalam dokumen obrolan saat pengguna melakukan ekspor percakapan ke format HTML.

Di dalam aplikasi Telegram, pesan tersebut tampak seperti pesan normal pada umumnya yang dilengkapi dengan tombol tautan interaktif.

Namun, kode skrip di baliknya baru akan tereksekusi secara otomatis ketika seseorang membuka berkas hasil ekspor obrolan tersebut menggunakan peramban web (browser).

Ketika aktif, skrip berbahaya ini mampu menyalin seluruh percakapan yang ada di dalam berkas tersebut ke peladen kendali penjahat siber atau bahkan memanipulasi tampilan halaman web secara keseluruhan.

Baca juga: Melindungi Workload Cloud di Era DORA

Anatomi Kerentanan dan Mekanisme Penyebaran

Kerentanan ini bermula dari cara kode ekspor Telegram Desktop menangani teks tombol interaktif (inline keyboards).

Berdasarkan temuan, kode ekspor sebelumnya langsung menuliskan teks tombol tersebut ke dalam dokumen HTML tanpa melalui proses penyaringan karakter khusus.

Proses escaping berfungsi mengubah karakter khusus seperti < agar peramban web membacanya sebagai teks biasa, bukan sebagai bagian dari kode pemrograman.

Karena pengembang mengabaikan validasi ini pada bagian tombol sejak versi 4.15.1 yang dirilis pada Maret 2024, seorang pembuat bot dapat menyelipkan tag skrip di dalam teks tombol yang disamarkan dengan karakter tak terlihat sehingga tombol tersebut tampak kosong di aplikasi.

Penyebaran pesan ini juga sangat efektif di dalam ekosistem grup:

  • Bot tidak harus berada di dalam grup yang menjadi target. Pesan yang hanya berisi tombol tautan web akan mempertahankan tombol tersebut ketika diteruskan oleh anggota lain ke dalam grup, sehingga membawa serta kode tersembunyi tersebut ke riwayat obrolan.
  • Saat berkas HTML hasil ekspor dibuka di peramban, skrip langsung berjalan tanpa memerlukan klik tambahan dari pengguna. Skrip dapat membaca seluruh isi pesan, nama pengirim, stempel waktu, jenis obrolan, hingga jalur berkas lokal (local file path).
  • Dalam demonstrasi peneliti, skrip mampu mengubah tampilan arsip menjadi formulir “verifikasi” Telegram palsu atau memanipulasi catatan tanggal dan pengirim pesan.

Baca juga: Malware GlassWorm Kembali Bawa 24 Ekstensi Palsu

Respons Pengembang dan Penanganan Celah

Pihak Telegram sebenarnya telah meluncurkan perbaikan melalui komit pengembang John Preston yang menambahkan fungsi escaping yang hilang.

Perbaikan ini masuk ke dalam kanal beta versi 6.9.4 pada 3 Juli dan dirilis secara stabil melalui versi 7.0.1 pada 14 Juli. Kendati demikian, pembaruan aplikasi ini tidak serta-merta membersihkan file HTML yang sudah terlanjur dieksport menggunakan versi aplikasi yang lebih lama.

Meskipun peneliti memberikan peringkat 8.2 dari skala CVSS 3.1, celah ini tidak memiliki pengenal CVE resmi maupun catatan penasihat keamanan (security advisory) di repositori publik Telegram.

Peneliti menyatakan bahwa pihak Telegram sempat menawarkan hadiah bug bounty sebesar $500 yang kemudian mereka tolak untuk dialihkan ke amal, sebelum akhirnya laporan dipublikasikan secara terbuka setelah perbaikan dirilis.

Mitigasi dan Pengamanan Pengguna

Bagi pengguna yang sering melakukan pencadangan atau pengarsipan riwayat percakapan secara lokal, disarankan untuk segera mengambil langkah-langkah pencegahan berikut:

  1. Segera perbarui Telegram Desktop ke versi 7.0.1 (atau versi stabil terbaru) guna memastikan fitur ekspor sudah terlindungi dari injeksi skrip.
  2. Perlakukan setiap dokumen ekspor HTML yang dibuat sebelum bulan Juli sebagai berkas yang tidak tepercaya, terutama jika berasal dari grup besar yang anggotanya tidak dikenal secara pasti.
  3. Jika harus membuka berkas ekspor lama, pastikan untuk membuka dokumen tersebut dengan menonaktifkan fitur JavaScript pada peramban web Anda.
  4. Setelah memperbarui aplikasi, lakukan ekspor ulang untuk obrolan penting yang sebelumnya pernah dicadangkan dalam format HTML.

 

 

Baca artikel lainnya: 

  • Senjata Utama di Balik Invasi Ransomware Modern
  • Aksi Nyata Intelijen Ancaman
  • 5 Teknik Serangan Utama yang Berbasis AI
  • Bahaya di Balik Situs Kloningan
  • Bahaya Salin Tempel Perintah
  • Rapuhnya Teknologi Facial Recognition
  • ESET AI Advisor Revolusi Keamanan Siber Berbasis GenAI
  • Waspada! Ribuan Router Asus Terinfeksi KadNap
  • Panduan Komprehensif Menghapus Informasi Pribadi di Internet
  • Server Exchange Target Utama Peretas 2026

 


Sumber berita:

 

WeLiveSecurity

 

 

 

Post navigation

Previous Meretas Korporasi Melalui Akses Surel
Next Benteng Gamer Cilik: Main Asyik Tanpa Panik

artikel terkini

Mengapa Kecerdasan Buatan Mahir Menipu Manusia Mengapa Kecerdasan Buatan Mahir Menipu Manusia

Mengapa Kecerdasan Buatan Mahir Menipu Manusia

September 17, 2026
Ancaman Senyap BambooToken pada Windows dan Linux Ancaman Senyap BambooToken pada Windows dan Linux

Ancaman Senyap BambooToken pada Windows dan Linux

September 17, 2026
Risiko Unggah Berkas Sembarangan di WordPress Risiko Unggah Berkas Sembarangan di WordPress

Risiko Unggah Berkas Sembarangan di WordPress

September 17, 2026
Benteng Gamer Cilik: Main Asyik Tanpa Panik Benteng Gamer Cilik: Main Asyik Tanpa Panik

Benteng Gamer Cilik: Main Asyik Tanpa Panik

September 16, 2026
Tombol Bot Berbahaya Celah Keamanan Telegram Desktop Tombol Bot Berbahaya Celah Keamanan Telegram Desktop

Tombol Bot Berbahaya Celah Keamanan Telegram Desktop

September 16, 2026
Meretas Korporasi Melalui Akses Surel Meretas Korporasi Melalui Akses Surel

Meretas Korporasi Melalui Akses Surel

September 16, 2026
Ketika Malware Menipu Pengawas AI Ketika Malware Menipu Pengawas AI

Ketika Malware Menipu Pengawas AI

September 15, 2026
Penjahat Siber Bajak Fitur AI Sebar Malware Penjahat Siber Bajak Fitur AI Sebar Malware

Penjahat Siber Bajak Fitur AI Sebar Malware

September 15, 2026

Lainnya

Mengapa Kecerdasan Buatan Mahir Menipu Manusia Mengapa Kecerdasan Buatan Mahir Menipu Manusia
4 min read
  • Teknologi

Mengapa Kecerdasan Buatan Mahir Menipu Manusia

September 17, 2026
Ancaman Senyap BambooToken pada Windows dan Linux Ancaman Senyap BambooToken pada Windows dan Linux
4 min read
  • Teknologi

Ancaman Senyap BambooToken pada Windows dan Linux

September 17, 2026
Risiko Unggah Berkas Sembarangan di WordPress Risiko Unggah Berkas Sembarangan di WordPress
2 min read
  • Teknologi

Risiko Unggah Berkas Sembarangan di WordPress

September 17, 2026
Benteng Gamer Cilik: Main Asyik Tanpa Panik Benteng Gamer Cilik: Main Asyik Tanpa Panik
3 min read
  • Edukasi
  • Sektor Personal
  • Tips & Tricks

Benteng Gamer Cilik: Main Asyik Tanpa Panik

September 16, 2026
PROSPERITA IT News | DarkNews by AF themes.