tdata и сессии Telegram Desktop: устройство, кража, рынок
tdata — это локальная папка, в которой Telegram Desktop хранит данные сессии. Именно она делает возможным вход без повторного ввода номера и кода. И именно она стала одним из самых ценных объектов для инфостилеров и рынка украденных аккаунтов.
Что находится внутри tdata
При первом запуске Telegram Desktop создаёт папку tdata. Пути по умолчанию:
- Windows:
%AppData%\Roaming\Telegram Desktop\tdata - Linux:
~/.local/share/TelegramDesktop/tdata - macOS:
~/Library/Application Support/Telegram Desktop/tdata
Внутри лежат зашифрованные файлы сессии. Ключевой элемент — данные, связанные с auth_key (долгоживущим ключом авторизации MTProto). Также там могут быть кэш сообщений, настройки, локальные данные о диалогах.
Важно: auth_key не имеет короткого срока жизни. Пока сессия не завершена вручную через «Устройства», ключ остаётся валидным.
Как происходит кража
Схема атаки обычно выглядит так:
- На компьютер жертвы попадает инфостилер (RedLine, Vidar, Raccoon, различные кастомные стилеры и даже вредоносные пакеты в PyPI).
- Стилер ищет стандартные пути Telegram Desktop.
- Папка tdata упаковывается и отправляется на сервер злоумышленника.
- Злоумышленник подставляет tdata в свой Telegram Desktop (часто portable-версию) и получает доступ к аккаунту без SMS и пароля.
Если у жертвы включён локальный passcode в Desktop, это усложняет использование, но не всегда останавливает. Часть стилеров пытается добывать и passcode, часть атакует уже разблокированные сессии.
Почему это работает
Мобильные клиенты хранят сессионные данные в защищённых хранилищах ОС (Android Keystore, iOS Secure Enclave). Desktop изначально проектировался иначе — как приложение, которому нужно быстро работать на разных машинах и позволять лёгкий перенос.
В результате tdata оказалась предсказуемой по расположению и крайне ценной по содержимому. Для оператора фермы аккаунтов украденная tdata — это готовый вход без необходимости обходить 2FA через SMS.
Рынок сессий
Украденные tdata продаются и используются:
- для захвата каналов и чатов;
- для рассылок;
- для доступа к связанным сервисам (если через Telegram подтверждаются другие аккаунты);
- для шантажа;
- для перепродажи уже «прогретых» аккаунтов.
Отдельный сегмент — массовый сбор tdata через вредоносное ПО и последующая автоматизация входа.
Как защищаться
Практические меры:
- Не держать важные аккаунты постоянно авторизованными на рабочих и публичных компьютерах.
- Регулярно проверять список активных сессий в настройках Telegram.
- Завершать неизвестные устройства.
- Включать двухэтапную аутентификацию (облачный пароль).
- На Desktop по возможности использовать passcode.
- Не скачивать «крякнутые» или неофициальные сборки Telegram.
- Следить за тем, что запускается на машине (особенно Python-пакеты и «утилиты» из сомнительных источников).
Двухэтапная аутентификация не всегда спасает от уже украденной сессии, но мешает быстрому захвату через обычный вход по номеру. Завершение сессий — основной способ отозвать украденный auth_key.
Связь с абузами
tdata используется не только классическими ворами аккаунтов. В серых схемах её применяют для:
- удержания доступа к аккаунтам с историей и лимитами;
- обхода повторных проверок;
- массовых действий, которые сложно выполнять через официальный Bot API.
Именно поэтому тема tdata лежит на пересечении безопасности обычных пользователей и инфраструктуры тех, кто работает с Telegram на объёмах.
Итог
tdata — это не «просто папка с настройками». Это физическое воплощение сессии Telegram Desktop. Тот, кто ей владеет, до завершения сессии владеет доступом к аккаунту. Всё остальное (фишинг, стилеры, рынок логов) строится вокруг этой простой истины.