Языковая модель Kimi K3 от компании Moonshot AI выявила серьезную уязвимость в мессенджере Telegram. Об этом 23 июля 2026 года сообщил эксперт по безопасности Чаофань Шоу (Chaofan Shou).
Что нашла Kimi K3
По словам Шоу, искусственный интеллект обнаружил возможность выполнения произвольной команды в версиях Telegram Desktop и iOS без какого-либо взаимодействия со стороны пользователя (zero-click attack). Исследователь охарактеризовал данный эксплойт как находящийся «в одном шаге от полного удаленного выполнения кода» (RCE).
Zero-click атака — это тип кибератаки, при которой злоумышленник получает доступ к устройству или системе без каких-либо действий со стороны жертвы. Пользователю не нужно переходить по ссылке, открывать файл или выполнять другие действия — атака происходит автоматически.
На момент публикации команда Telegram не подтвердила наличие указанной уязвимости и не прокомментировала заявление исследователя. Неизвестно, была ли информация передана разработчикам мессенджера до ее публичного раскрытия.
Эксплойты для серверов Redis
Кроме уязвимости в Telegram, Kimi K3 продемонстрировала способность находить новые методы компрометации серверов Redis — популярной системы управления базами данных, часто используемой для кэширования и хранения данных в веб-приложениях.
Шоу использовал мультиагентную конфигурацию Kimi K3 для автономного поиска уязвимостей. По его данным, модель работала 27 минут с 32 агентами и обнаружила:
- Новые способы удаленного выполнения кода для Redis версий 6.2.22, 7.4.9 и 8.6.4
- Отдельную уязвимость типа «переполнение кучи» (heap overflow) в модуле RedisBloom для Redis 8.8.0
- Работающие Proof-of-Concept эксплойты для тестовых сред
Исследователь подчеркнул, что опубликованные инструменты предназначены исключительно для авторизованного тестирования безопасности и не должны использоваться для атак на реальные системы.
Контекст: достижения и споры вокруг Kimi K3
Модель Kimi K3 от китайской компании Moonshot AI привлекла внимание мировой технологической индустрии после того, как заняла первое место в рейтинге Frontend Code Arena, опередив Claude Fable 5 от американской Anthropic. Этот успех вызвал распродажу акций производителей чипов в США и спровоцировал политическую реакцию.
Директор Управления по вопросам науки и технологий Белого дома Майкл Крациос заявил, что администрация США располагает информацией о предполагаемом использовании Moonshot AI технологии масштабной дистилляции американских моделей, в частности продуктов Anthropic. Дистилляция — это техника, при которой большая модель используется для обучения меньшей, более эффективной версии.
Вашингтон заявил о готовности проверить китайские ИИ-модели на предмет возможного нарушения прав интеллектуальной собственности и рассматривает введение санкций против китайских ИИ-компаний.
Однако исследовательская лаборатория Arcee выступила против запрета открытых моделей из Китая, подчеркивая важность открытого обмена технологиями для развития всей отрасли искусственного интеллекта.
Что это значит для пользователей в России
Обнаруженная уязвимость в Telegram потенциально затрагивает миллионы пользователей в России, где мессенджер остается одной из самых популярных платформ для общения и проведения финансовых операций с криптовалютой. Многие российские инвесторы используют Telegram для P2P-сделок, общения с поддержкой бирж и обменников, а также хранения важных данных в «Избранном».
До официального подтверждения уязвимости и выхода обновления рекомендуется:
- Обновить Telegram до последней версии, как только станет доступен патч
- Не открывать сообщения от незнакомых контактов
- Избегать хранения seed-фраз и приватных ключей в мессенджере, даже в «Избранном»
- Использовать двухфакторную аутентификацию для аккаунта Telegram
- Рассмотреть временный переход на веб-версию мессенджера до выяснения ситуации
Для крипто-операций важно помнить, что компрометация аккаунта Telegram может привести к потере доступа к кошелькам, связанным с номером телефона, или к перехвату кодов подтверждения при входе на биржи. Если вы активно торгуете через Bybit, MEXC или другие платформы, настройте дополнительные методы защиты, не зависящие от SMS или Telegram.
