Në klientin jozyrtar të Telegram-it, Nekogram, është zbuluar një kod i obfuscatuar që fshehurazi dërgon numrat e telefonit të përdoruesve që hyjnë në aplikacion te boti "@nekonotificationbot", i lidhur me identifikuesin e përdoruesit. Ndryshimi për të mbledhur numrat e telefonit është prezent vetëm në paketat APK të gatshme, të shpërndara përmes Google Play, GitHub dhe kanalit Telegram të projektit. Në kodin burimor në GitHub dhe në paketën APK nga katalogu F Droid, ndryshimi që mbledh telefonët nuk është i pranishëm.
Backdoor-i ka qenë prezent në skedarin Extra.java. Supozohet se dërgimi ka filluar me versionin Nekogram 11.2.3, fillimisht vetëm për përdoruesit me numra kinezë, dhe më pas për të gjithë. Në program u përdorën gjithashtu bot të osint-it "@tgdb_search_bot" dhe "@usinfobot" për të përcaktuar përdoruesit sipas ID-së së tyre, por numrat e telefonit nuk u dërguan atyre. 
Kërkuesit kanë përgatitur një java-hook dhe një bot që lejon çdo përdorues të verifikojë dërgimin e numrave të telefonit nga instanca e tij e aplikacionit. 
Sipas mendimit të studiuesve që zbuluan problemin, autorët e programit mund të kishin përdorur informacionin e marrë për të formuar një bazë të dhënash për shitje të mëvonshme për krijuesit e botëve OSINT. Fakti që aktiviteti i tillë është fshehur tregon obfuscimi i ndryshimit dhe përdorimi i kërkesave inline për dërgimin e të dhënave. Pas zbulimit të problemit në sistemin e ndjekjes së gabimeve të projektit, autori i Nekogram pranoi dërgimin e numrave të telefonit në botin e tij, pa shpjeguar arsyet e një aktiviteti të tillë, por duke përmendur se telefonat e dërguar nuk ishin ruajtur dhe nuk u ishin transmetuar askujt.
Shtesë, mund të theksohet identifikimi i një vulnerabiliteti në aplikacionin zyrtar Telegram. Projekti Zero Day Initiative (ZDI), i cili ofron shpërblime monetare për njoftimet mbi vulnerabilitetet e papërmirëshme, publikoi të dhëna paraprake mbi vulnerabilitetin ZDI-CAN-30207 në Telegram, i cili ka marrë një nivel kritik rreziku (9.8 nga 10) dhe është shënuar si një sulm i largët që nuk kërkon veprime nga përdoruesi. Detajet do të zbulohen më 24 korrik, duke i dhënë kohë zhvilluesve të Telegram të përfundojnë rregullimin për përdoruesit.
Ka u bë e ditur se një dobësi shfaqet kur hapen në Telegram stickerat animuar të dizajnuar posaçërisht dhe mund të çojë në ekzekutimin e kodit nga hakerat pa ndonjë veprim nga ana e përdoruesit. Sipas duket, dobësia shkaktohet nga një gabim në kodin e bibliotekës rlottie, e cila siguron funksionimin e parashikimeve.
Përfaqësuesit e Telegram kanë deklaruar se nuk e konsiderojnë problemin e zbuluar si një dobësi të rrezikshme, pasi të gjitha stickerat e ngarkuara kontrollohen paraprakisht për serverë Telegramin dhe kjo kontrollim nuk do ta lejonte shfaqjen e stickerave të dëmshëm për përdoruesit. Pas deklaratës së Telegram, niveli i rrezikut të dobësisë u ul nga 9.8 në 7.0.
Burimi: opennet.ru
