← 最新论文
💻 computer science

TENET: Telegram Mini App (in)security

本文介绍了 TENET,这是一款专门的审计工具,它揭示了 Telegram Mini Apps 中广泛存在的安全漏洞——例如包括 Telegram 官方钱包在内的敏感凭据以明文形式存储的问题——并展示了在进行负责任的披露后,这些缺陷如何促使该平台实现了新的安全存储 API。

原作者: Andrea Ciccotelli, Federico Zappone, Roberto Di Pietro

发布于 2026-08-19
📖 1 分钟阅读☕ 轻松阅读

原作者: Andrea Ciccotelli, Federico Zappone, Roberto Di Pietro

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

在数字世界中,许多人不仅依靠即时通讯应用进行聊天,还将其作为管理资金的工具。这些应用已经演变成了一种生态系统,其中包含运行在主程序内部的小型专业化程序,使用户无需离开聊天界面即可进行加密货币交易、玩游戏或管理投资。这些被称为“小程序”(Mini Apps)的程序就像是在通讯软件内直接运行的小型网站。虽然这种集成带来了极大的便利,但也带来了复杂的安全挑战。正如物理钱包需要锁来保护现金一样,数字钱包也需要强大的加密技术来保护赋予其访问权限的秘密代码。如果这些代码的存储方式极易被读取或复制,那么整个系统的安全性就会受到威胁。研究人员提出的问题是:这些便捷的集成工具究竟是在保护用户的资金安全,还是在把保险库的钥匙直接放在前廊上。

来自卡斯塔拉大学(King Abdullah University of Science and Technology)的一个研究团队与一家名为 Artificialy 的瑞士公司合作,旨在调查 Telegram 即时通讯平台内存在的这一确切问题。Telegram 拥有超过 4.5 亿日活跃用户,已成为这些小程序的主要枢纽。研究人员重点研究了这些应用程序如何在用户的设备上存储敏感信息。他们特别关注财务数据,例如用于恢复加密货币钱包的秘密短语以及保持用户登录状态的数字令牌。他们的调查揭示了一个普遍且危险的模式:许多此类应用程序将关键的安全密钥以明文形式存储,这意味着数据是以原始书写形式存储的,没有任何保护性加密。这种做法使得信息极易受到任何能够访问用户设备的人员的攻击,无论是通过被盗的笔记本电脑、恶意软件程序,还是仅仅是临时的手机移交。

为了查明问题的严重程度,研究人员开发了一种名为 TENET 的专门审计工具。该工具旨在扫描设备的本地存储,寻找指示存在密码、数字密钥或会话令牌等秘密的特定模式。该工具的设计基于对这些秘密结构的深度理解,使其能够区分无害文本和危险数据。研究人员利用 TENET 检查了大量的小程序样本,并根据其流行程度和金融活动属性进行了筛选。他们审查了 61 个不同的应用程序,涵盖从游戏到复杂金融工具的各种类型,并成功分析了其中的 37 个。结果令人震惊:在他们分析的 37 个应用中,有 30 个存在显著的安全缺陷。

这些缺陷分为三个不同严重程度的类别。最严重的问题涉及将秘密恢复短语或私钥以明文形式存储的应用。在这种情况下,攻击者只要获得设备访问权限,就可以简单地复制文件,并立即完全控制用户的加密资产。第二类涉及虽然使用了加密,但将解锁加密所需的密钥直接存储在加密数据旁边的应用。这好比把保险箱锁上了,却把密码写在了门上;这种保护只是一种幻象,因为钥匙就在手边。第三类涉及存储会话令牌的应用,会话令牌是证明用户已登录的数字徽章。如果攻击者窃取了这些令牌,即使不知道密码,也能冒充用户并接管其账户。

或许最令人震惊的发现是,甚至连 Telegram 官方的钱包应用(Wallet)——其用户量超过 1 亿人——也被发现以明文形式存储着一个关键的恢复短语。这意味着,用户只需通过访问其设备存储文件,其整个财务身份就可能遭到破坏。研究人员展示了这种漏洞在现实场景中是如何被利用的。例如,常见的窃取计算机数据的恶意软件可以轻而易举地抓取这些未加密的文件。他们还展示了恶意文档(如通过电子邮件发送的电子表格)如何诱导用户运行代码,从而在用户毫不知情的情况下,静默地复制整个存储文件夹并将其发送到远程服务器。

研究人员不仅识别了问题,还演示了如何解决这些问题。在向 Telegram 及受影响应用的开发者负责任地报告其发现后,该平台通过引入两项新的安全功能做出了回应。这些新工具允许开发者以操作系统本身加密的方式来存储敏感数据,从而使未经授权的程序无法访问。研究人员验证了 Telegram 官方钱包已更新为使用这些新的安全方法,其恢复短语不再以易于读取的方式存储。这证实了该漏洞是真实存在的,并且存在切实可行的解决方案。

这项研究凸显了现代即时通讯生态系统中一个关键的安全缺口。虽然即时通讯平台本身可能是安全的,但运行在其内部的应用往往依赖开发者自行实施安全措施,而许多开发者并未做到这一点。研究人员发现,大多数存在漏洞的应用都与加密货币相关,而在该领域,经济损失是永久且不可逆转的。不同于银行账户中丢失的信用卡可以被注销,被窃取的加密货币钱包往往意味着资金将永远消失。这项工作发出了一个明确的警告:便利性不应以牺牲安全性为代价,管理数字财富的工具必须遵循最高标准的保护要求。通过揭露这些弱点并提供修复路径,研究人员帮助保护了每天依赖这些集成应用处理数字资产的数百万用户的资产安全。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →