← Nieuwste papers
💻 computer science

TENET: Telegram Mini App (in)security

Dit artikel introduceert TENET, een gespecialiseerde audit-tool die wijdverbreide beveiligingskwetsbaarheden in Telegram Mini Apps onthult — zoals de opslag van gevoelige gegevens in klare tekst, waaronder die in de officiële Wallet van Telegram — en demonstreert hoe deze gebreken ertoe leidden dat het platform na verantwoorde openbaarmaking nieuwe veilige opslag-API's heeft geïmplementeerd.

Oorspronkelijke auteurs: Andrea Ciccotelli, Federico Zappone, Roberto Di Pietro

Gepubliceerd 2026-08-19
📖 6 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Andrea Ciccotelli, Federico Zappone, Roberto Di Pietro

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

In de digitale wereld vertrouwen veel mensen niet alleen op messaging-apps om te praten, maar ook om hun geld te beheren. Deze apps zijn geëvolueerd tot ecosystemen waarin kleine, gespecialiseerde programma's binnen de hoofdapplicatie leven, waardoor gebruikers cryptovaluta kunnen verhandelen, games kunnen spelen of investeringen kunnen beheren zonder de chatinterface ooit te verlaten. Deze programma's, bekend als Mini Apps, functioneren als kleine websites die direct binnen de messagingsoftware draaien. Hoewel deze integratie veel gemak biedt, creëert het ook een complexe beveiligingsuitdaging. Net zoals een fysieke portemonnee een slot nodig heeft om contant geld veilig te houden, hebben digitale portemonnees sterke encryptie nodig om de geheime codes te beschermen die toegang geven tot fondsen. Als deze codes op een manier worden opgeslagen die gemakkelijk te lezen of te kopiëren is, komt de beveiliging van het hele systeem in gevaar. De vraag die onderzoekers stellen is of deze handige, geïntegreerde tools het geld van de gebruiker daadwerkelijk veilig houden, of dat ze de sleutels van de kluis op de voordeur laten liggen.

Een team onderzoekers van de King Abdullah University of Science and Technology en een Zwitsert bedrijf genaamd Artificialy zette zich af om precies dit probleem binnen het Telegram-messagingplatform te onderzoeken. Telegram, dat beschikt over meer dan 450 miljoen dagelijks actieve gebruikers, is een belangrijke hub geworden voor deze Mini Apps. De onderzoekers richtten zich op de manier waarop deze applicaties gevoelige informatie op het apparaat van een gebruiker opslaan. Ze waren bijzonder bezorgd over financiële gegevens, zoals de geheime zinnen die worden gebruikt om cryptocurrency-wallets te herstellen en de digitale tokens die een gebruiker ingelogd houden. Hun onderzoek onthulde een wijdverbreid en gevaarlijk patroon: veel van deze applicaties sloegen kritieke beveiligingsgeheimen op in plain text, wat betekent dat de gegevens precies werden opgeslagen zoals ze geschreven waren, zonder enige beschermende encryptie. Deze praktijk maakt de informatie kwetsbaar voor iedereen die toegang heeft tot het apparaat van de gebruiker, of het nu gaat om een gestolen laptop, een kwaadaardig softwareprogramma of zelfs een tijdelijke overdracht van de telefoon.

Om de omvang van dit probleem te achterhalen, ontwikkelden de onderzoekers een gespecialiseerde audit-tool genaamd TENET. Deze tool werd ontworpen om de lokale opslag van een apparaat te scannen, op zoek naar specifieke patronen die wijzen op de aanwezigheid van geheimen zoals wachtwoorden, digitale sleutels of sessietokens. De tool werd gebouwd met een diep begrip van hoe deze geheimen gestructureerd zijn, waardoor het onderscheid kon maken tussen onschuldige tekst en gevaarlijke gegevens. De onderzoekers gebruikten TENET om een grote steekproef van Mini Apps te onderzoeken, waarbij ze de apps selecteerden op basis van hun populariteit en hun focus op financiële activiteiten. Ze screenden 61 verschillende applicaties, variërend van games tot complexe financiële tools, en analyseerden er succesvol 37. De resultaten waren schrijnend: 30 van de 37 geanalyseerde apps bevatten significante beveiligingsfouten.

De gebreken vielen uiteen in drie verschillende categorieën van ernst. De meest kritieke problemen betroffen apps die geheime herstelzinnen of private keys in plain text opsloegen. In deze gevallen kon een aanvaller die toegang kreeg tot het apparaat simpelweg het bestand kopiëren en direct de volledige controle krijgen over de cryptocurrency-activa van de gebruiker. Een tweede categorie betrof apps die wel encryptie gebruikten, maar de sleutels die nodig waren om die encryptie te ontgrendelen, direct naast de vergrendelde gegevens opsloegen. Dit is vergelijkbaar met een kluis vergrendelen, maar de combinatie op de deur schrijven; de bescherming is een illusie omdat de sleutel gemakkelijk beschikbaar is. De derde categorie betrof apps die sessietokens opsloegen, wat digitale badges zijn die bewijzen dat een gebruiker is ingelogd. Als een aanvaller deze tokens steelt, kan hij zich aan de gebruiker voordoen en het account overnemen, zelfs zonder het wachtwoord te kennen.

Misschien wel de meest alarmerende ontdekking was dat zelfs de officiële Wallet-applicatie van Telegram zelf, die door meer dan 100 miljoen mensen wordt gebruikt, een kritieke herstelzin in plain text opsloeg. Dit betekende dat de volledige financiële identiteit van een gebruiker in gevaar kon worden gebracht door simpelweg toegang te krijgen tot de opslagbestanden van hun apparaat. De onderzoekers toonden aan dat deze kwetsbaarheid kon worden geëxploiteerd in realistische scenario's. Zo kan veelvoorkomende malware die gegevens van computers steelt, deze ongeëncrypteerde bestanden gemakkelijk grijpen. Ze lieten ook zien dat een kwaadaardig document, zoals een spreadsheet die via e-mail wordt verzonden, een gebruiker in de kunst kan brengen om code uit te voeren die stilletjes de volledige map met opslag kopieert en naar een externe server stuurt, allemaal zonder dat de gebruiker het ooit merkt.

De onderzoekers identificeerden niet alleen de problemen; ze demonstreerden ook hoe deze opgelost konden worden. Na hun bevindingen verantwoordelijk te hebben gerapporteerd aan Telegram en de ontwikkelaars van de getroffen apps, reageerde het platform door twee nieuwe beveiligingsfuncties te introduceren. Deze nieuwe tools stellen ontwikkelaars in staat om gevoelige gegevens op te slaan op een manier die door het besturingssysteem zelf wordt versleuteld, waardoor ze ontoegankelijk zijn voor onbevoegde programma's. De onderzoekers verifieerden dat de officiële Wallet van Telegram was bijgewerkt om deze nieuwe veilige methoden te gebruiken, en de herstelzin werd niet langer op een manier opgeslagen die gemakkelijk gelezen kon worden. Dit bevestigde dat de kwetsbaarheid echt was en dat er een praktische oplossing bestond.

De studie benadrukt een kritieke kloof in de beveiliging van moderne messaging-ecosystemen. Hoewel het messagingplatform zelf wellicht veilig is, moeten de applicaties die binnenin draaien vaak vertrouwen op de beveiligingsmaatregelen die ontwikkelaars zelf implementeren, en velen hebben daarin gefaald. De onderzoekers ontdekten dat de meerderheid van de kwetsbare apps gerelateerd was aan cryptocurrency, een sector waar financieel verlies permanent en onomkeerbaar is. In tegen tegenstelling tot een bankrekening waarbij een gestolen creditcard kan worden geblokkeerd, betekent een gestolen cryptocurrency-wallet vaak dat de fondsen voor altijd weg zijn. Het werk dient als een duidelijke waarschuwing dat gemak niet ten koste mag gaan van beveiliging, en dat de tools die worden gebruikt voor het beheer van digitaal vermogen aan de hoogste standaarden van bescherming moeten worden gehouden. Door deze zwakheden bloot te leggen en een pad naar verbetering te bieden, hebben de onderzoekers geholpen de digitale activa van miljoenen gebruikers te beveiligen die dagelijks op deze geïntegreerde applicaties vertrouwen.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →