Vídeo de YouTube:
https://www.youtube.com/watch?v=cnGqcJGArcQ
Artículo
En este episodio resumiremos el análisis que realiza Coach de Osasco en su canal de YouTube, en el que se examina una presunta falla crítica en Telegram a partir de un artículo de Elizabeth Montalbano publicado en Dark Reading.
Una vulnerabilidad crítica en Telegram Messenger está generando controversia. Se alega que esta falla, con una puntuación CVSS de 9.8, permite un secuestro completo del sistema a través de un sticker corrupto sin necesidad de clics.
Sin embargo, Telegram niega categóricamente la existencia de tal vulnerabilidad. Por otro lado, el investigador Michael DePlante de la iniciativa Zero Day (ZDI) de Trend Micro, descubrió una falla similar que fue registrada como ZDI-CAN-30207.
Curiosamente, mientras el artículo de Dark Reading menciona una puntuación CVSS de 9.8 para la falla en Telegram, el registro oficial de ZDI-CAN-30207 en la base de datos de Trend Micro le asigna una puntuación de 7.0. Esta diferencia sustancial crea incertidumbre sobre la verdadera gravedad.
El vector de ataque descrito es sorprendentemente simple: una figurita animada maliciosa. Bastaría con recibir el contenido, sin interacción del usuario, para que el sistema procese el archivo y el ataque se produzca.
Adicionalmente, la Agencia Nacional de Ciberseguridad de Italia emitió una alerta sobre esta vulnerabilidad. Telegram, por su parte, afirma que su proceso de filtrado centralizado impide el uso de stickers corruptos como vector de ataque, haciéndolo técnicamente imposible.
Esta situación pone de manifiesto un debate entre los investigadores de seguridad, los medios de comunicación y las propias plataformas tecnológicas. La falta de transparencia o la información contradictoria pueden generar confusión y desconfianza en los usuarios.
En este panorama, es crucial mantenerse informado de fuentes fiables y aplicar medidas de seguridad proactivas. Se recomienda encarecidamente mantener el software actualizado y, si es posible, usar aplicaciones en entornos virtualizados o versiones de escritorio separadas, para mitigar los riesgos de posibles vulnerabilidades de día cero.


