كشف باحثون أمنيون في شركة إكسباتش عن ثغرة في تطبيق تيليجرام لسطح المكتب سمحت لرسالة يرسلها بوت بزرع شيفرة جافاسكريبت مخفية داخل المحادثات، بحيث تنتقل هذه الشيفرة إلى ملفات إتش تي إم إل التي يصدّرها المستخدمون لحفظ محادثاتهم، بحسب تقرير نشرته الشركة في الثاني عشر من سبتمبر الجاري. وقد بدت الرسالة في واجهة تيليجرام عادية تماما، إذ لم تتضمن سوى زر يحمل رابطا، بينما كانت الشيفرة الفعلية كامنة داخل نص الزر نفسه، ولم تعمل إلا عند فتح ملف التصدير في متصفح ويب. وبمجرد تشغيلها، كان بإمكان الشيفرة نسخ كل رسالة موجودة في ذلك الملف وإرسالها إلى خادم يسيطر عليه المهاجم، أو حتى إعادة كتابة ما يعرضه الملف على الشاشة بالكامل.
خدمة تصدير المحادثات في تيليجرام لسطح المكتب، وهو الإصدار المخصص لأنظمة ويندوز وماك أواس ولينكس، تتيح للمستخدم حفظ محادثة واحدة أو جميع محادثات الحساب في صورة صفحات إتش تي إم إل تُفتح لاحقا عبر المتصفح. وتستخدم البوتات في تيليجرام ما يعرف بلوحات المفاتيح المضمّنة، وهي صفوف من الأزرار تظهر أسفل رسائل البوت، ويملك صاحب البوت حرية كاملة في اختيار النص الذي يظهر على كل زر من هذه الأزرار.
كيف تسللت الشيفرة عبر نص الأزرار
اكتشف الباحثان دينيس روستيلوف وألكسندر روستيلوف أن كود التصدير في تيليجرام لسطح المكتب كان يكتب نص الزر مباشرة داخل صفحة الإتش تي إم إل من دون تحويل الرموز الخاصة إلى صيغة آمنة، وهي عملية تعرف بمعالجة الهروب، تجعل المتصفح يعرض رموزا مثل علامة أصغر من كنص عادي بدلا من التعامل معها كجزء من شيفرة برمجية. وكانت هذه المعالجة الآمنة تُطبَّق فعليا على نص الرسائل وأسماء المرسلين وحقول أخرى، لكنها غابت عن نص أزرار البوتات. وهذا ما سمح لأي بوت بوضع وسم سكريبت كامل داخل نص أحد أزراره، مع حشوه بحروف غير مرئية تجعل الزر يبدو فارغا تماما في نسخة تيليجرام لسطح المكتب التي اختبرها الباحثان.
واللافت في هذه الثغرة أن البوت المسؤول عن زرعها لا يحتاج أصلا إلى أن يكون طرفا في المحادثة المستهدفة، فالرسالة التي تحتوي فقط على أزرار روابط ويب تحتفظ بتلك الأزرار حتى بعد إعادة توجيهها، ما يعني أن أي عضو في مجموعة يعيد توجيه رسالة البوت هذه ينقل الشيفرة الخبيثة معه دون أن يدري. وتبقى الرسالة بعدها في سجل المحادثة كأي رسالة عادية أخرى إلى أن يتم حذفها، وقد تُصدَّر بعد أشهر أو حتى سنوات من دون أن يلاحظ أحد وجودها.
ماذا يمكن أن تفعل الشيفرة بعد فتح ملف التصدير
عند فتح ملف تصدير يحتوي على تلك الرسالة داخل متصفح ويب، كانت الشيفرة تعمل فورا من دون حاجة إلى أي نقرة إضافية من المستخدم، بحسب الباحثين. وكان بإمكانها قراءة كل رسالة موجودة في ذلك الملف، بما في ذلك أسماء المرسلين والطوابع الزمنية، إضافة إلى اسم المحادثة ونوعها وعدد أعضائها، وحتى مسار الملف على جهاز المستخدم، ثم إرسال كل هذه البيانات إلى خادم المهاجم. ومع ذلك، فإن كود التصدير في تيليجرام لسطح المكتب يقسّم الملفات الطويلة إلى أجزاء بحد أقصى ألف رسالة لكل ملف، ما يعني أن كل ملف كان يكشف محتواه فقط، وليس المحادثة كاملة أو حساب تيليجرام بأكمله.
ولم تقتصر قدرة الشيفرة على سرقة البيانات فحسب، بل امتدت إلى إعادة كتابة محتوى الصفحة المعروضة بالكامل. وفي عرض توضيحي أجراه الباحثان، استبدلت الشيفرة ملف التصدير بأكمله بنموذج تحقق مزيف يحمل شعار تيليجرام. وأشار الباحثان إلى أن الآلية نفسها قادرة على تغيير التواريخ أو أسماء المرسلين أو نصوص الرسائل في أي ملف يُستخدم كسجل أو دليل، من دون أن يمس ذلك نسخة المحادثة الأصلية داخل تيليجرام أو ملف التصدير المحفوظ على القرص.
جدول الإصدارات المتأثرة وموعد صدور الإصلاح
منح الباحثون هذه الثغرة تصنيف خطورة بلغ ثمانية فاصلة اثنين من عشرة وفق مقياس سي في إس إس الإصدار الحادي والثلاثين، في حين لم يصدر عن تيليجرام أو عن قاعدة البيانات الوطنية الأمريكية للثغرات أي تصنيف رسمي حتى الرابع عشر من سبتمبر. وحدد الباحثون ثلاثة شروط لازمة لتشغيل الشيفرة، هي أن يكون ملف التصدير قد أُنشئ بنسخة من تيليجرام لسطح المكتب سابقة للإصلاح، وأن تقع الرسالة الحاملة للشيفرة ضمن المحادثة المصدَّرة، وأن يُفتح الملف في متصفح تعمل فيه خاصية الجافاسكريبت.
كان الخلل موجودا في الإصدارات المستقرة منذ الإصدار أربعة نقطة خمسة عشر نقطة واحد الصادر في مارس من عام ألفين وأربعة وعشرين، واستمر لنحو سنتين وأربعة أشهر إلى أن ظهر أول إصلاح له. وقد أضاف جون بريستون، أحد مطوري تيليجرام لسطح المكتب، معالجة الهروب الناقصة في تعديل برمجي كتبه بتاريخ الثلاثين من يونيو، ووصل هذا التعديل إلى نسخة تجريبية حملت رقم ستة نقطة تسعة نقطة أربعة في الثالث من يوليو، ثم إلى النسخة المستقرة سبعة نقطة صفر نقطة واحد في الرابع عشر من يوليو.
غياب أي تنبيه رسمي أو رقم ثغرة معتمد
على الرغم من صدور الإصلاح، لم تشر ملاحظات الإصدار الخاصة بالنسختين ستة نقطة تسعة نقطة أربعة وسبعة نقطة صفر نقطة واحد، ولا سجل التغييرات، ولا إعلان تيليجرام الصادر في الرابع عشر من يوليو، إلى طبيعة هذا الإصلاح الأمني، كما خلا مستودع تيليجرام لسطح المكتب على منصة جيتهاب من أي تنبيه أمني بشأنه. ولم يُخصَّص للثغرة حتى الآن أي رقم تعريف موحد من نوع سي في إي، وأكد الباحثون أن بحثا أجرته صحيفة ذا هاكر نيوز في الرابع عشر من سبتمبر في قواعد بيانات الثغرات العامة لم يعثر على أي إدراج لها.
وبحسب الباحثين، أكدت فرق الدعم في تيليجرام تلقيها للبلاغ في الأول من يوليو، وعرضت مكافأة مالية قدرها خمسمئة دولار، رفضها الباحثان وطلبا تحويلها إلى جهة خيرية بدلا من ذلك. وطلب الباحثان أيضا تحديد موعد منسق للإعلان عن الثغرة، وأبديا استعدادهما للالتزام بالصمت إلى حين صدور الإصلاح. وجاء في رسالة بريد إلكتروني أرسلها فريق الدعم بتاريخ الأول من يوليو، ونشرها الباحثان لاحقا في صورة لقطة شاشة، أن الشركة درست إمكانية الإعلان العلني لكنها لا توافق عليه لأن كشف تفاصيل ثغرات جرى إصلاحها بالفعل قد يعرّض مزيدا من مستخدمي تيليجرام للخطر مستقبلا، إذ قد يحاول فاعلون خبيثون استغلال المعلومة إذا أصبحت متاحة للعموم، بما يلحق ضررا ماليا بالمستخدمين. واعتبر الباحثان هذا الرد رفضا للسماح بالنشر حتى بعد صدور الإصلاح، وأوضحا أنه لم تكن هناك أي اتفاقية عدم إفصاح تلزمهما بالصمت، فأعلنا عن الثغرة في الثاني عشر من سبتمبر، بعد أن كان الإصلاح قد وصل بالفعل إلى المستخدمين.































