Языковая модель Kimi K3 от компании Moonshot AI выявила серьезную уязвимость в мессенджере Telegram. Об этом 23 июля 2026 года сообщил эксперт по безопасности Чаофань Шоу (Chaofan Shou).

Что нашла Kimi K3

По словам Шоу, искусственный интеллект обнаружил возможность выполнения произвольной команды в версиях Telegram Desktop и iOS без какого-либо взаимодействия со стороны пользователя (zero-click attack). Исследователь охарактеризовал данный эксплойт как находящийся «в одном шаге от полного удаленного выполнения кода» (RCE).

Zero-click атака — это тип кибератаки, при которой злоумышленник получает доступ к устройству или системе без каких-либо действий со стороны жертвы. Пользователю не нужно переходить по ссылке, открывать файл или выполнять другие действия — атака происходит автоматически.

На момент публикации команда Telegram не подтвердила наличие указанной уязвимости и не прокомментировала заявление исследователя. Неизвестно, была ли информация передана разработчикам мессенджера до ее публичного раскрытия.

Эксплойты для серверов Redis

Кроме уязвимости в Telegram, Kimi K3 продемонстрировала способность находить новые методы компрометации серверов Redis — популярной системы управления базами данных, часто используемой для кэширования и хранения данных в веб-приложениях.

Шоу использовал мультиагентную конфигурацию Kimi K3 для автономного поиска уязвимостей. По его данным, модель работала 27 минут с 32 агентами и обнаружила:

  • Новые способы удаленного выполнения кода для Redis версий 6.2.22, 7.4.9 и 8.6.4
  • Отдельную уязвимость типа «переполнение кучи» (heap overflow) в модуле RedisBloom для Redis 8.8.0
  • Работающие Proof-of-Concept эксплойты для тестовых сред

Исследователь подчеркнул, что опубликованные инструменты предназначены исключительно для авторизованного тестирования безопасности и не должны использоваться для атак на реальные системы.

Контекст: достижения и споры вокруг Kimi K3

Модель Kimi K3 от китайской компании Moonshot AI привлекла внимание мировой технологической индустрии после того, как заняла первое место в рейтинге Frontend Code Arena, опередив Claude Fable 5 от американской Anthropic. Этот успех вызвал распродажу акций производителей чипов в США и спровоцировал политическую реакцию.

Директор Управления по вопросам науки и технологий Белого дома Майкл Крациос заявил, что администрация США располагает информацией о предполагаемом использовании Moonshot AI технологии масштабной дистилляции американских моделей, в частности продуктов Anthropic. Дистилляция — это техника, при которой большая модель используется для обучения меньшей, более эффективной версии.

Вашингтон заявил о готовности проверить китайские ИИ-модели на предмет возможного нарушения прав интеллектуальной собственности и рассматривает введение санкций против китайских ИИ-компаний.

Однако исследовательская лаборатория Arcee выступила против запрета открытых моделей из Китая, подчеркивая важность открытого обмена технологиями для развития всей отрасли искусственного интеллекта.

Что это значит для пользователей в России

Обнаруженная уязвимость в Telegram потенциально затрагивает миллионы пользователей в России, где мессенджер остается одной из самых популярных платформ для общения и проведения финансовых операций с криптовалютой. Многие российские инвесторы используют Telegram для P2P-сделок, общения с поддержкой бирж и обменников, а также хранения важных данных в «Избранном».

До официального подтверждения уязвимости и выхода обновления рекомендуется:

  • Обновить Telegram до последней версии, как только станет доступен патч
  • Не открывать сообщения от незнакомых контактов
  • Избегать хранения seed-фраз и приватных ключей в мессенджере, даже в «Избранном»
  • Использовать двухфакторную аутентификацию для аккаунта Telegram
  • Рассмотреть временный переход на веб-версию мессенджера до выяснения ситуации

Для крипто-операций важно помнить, что компрометация аккаунта Telegram может привести к потере доступа к кошелькам, связанным с номером телефона, или к перехвату кодов подтверждения при входе на биржи. Если вы активно торгуете через Bybit, MEXC или другие платформы, настройте дополнительные методы защиты, не зависящие от SMS или Telegram.