Китайская языковая модель Kimi K3 от компании Moonshot AI самостоятельно обнаружила критическую уязвимость в мессенджере Telegram. Об этом 23 июля 2026 года сообщил исследователь безопасности Чаофань Шоу (Chaofan Shou).

Что обнаружила Kimi K3

По словам Шоу, искусственный интеллект выявил возможность выполнения произвольной команды в Telegram Desktop и iOS-версии мессенджера без единого клика пользователя (zero-click attack). Исследователь охарактеризовал найденный эксплойт как находящийся «в одном шаге от полного удаленного выполнения кода» (RCE).

Zero-click атака — это тип кибератаки, при которой злоумышленник получает доступ к устройству или системе без какого-либо взаимодействия со стороны жертвы. Пользователю не нужно переходить по ссылке, открывать файл или совершать другие действия — атака происходит автоматически.

На момент публикации команда Telegram не подтвердила существование описанной уязвимости и не прокомментировала заявление исследователя. Неизвестно, была ли информация передана разработчикам мессенджера до публичного раскрытия.

Эксплойты для Redis-серверов

Помимо уязвимости в Telegram, Kimi K3 продемонстрировала способность находить новые методы компрометации серверов Redis — популярной системы управления базами данных, которая часто используется для кэширования и хранения данных в веб-приложениях.

Шоу использовал мультиагентную конфигурацию Kimi K3 для автономного поиска уязвимостей. По его данным, модель работала 27 минут с 32 агентами и обнаружила:

  • Новые способы удаленного выполнения кода для Redis версий 6.2.22, 7.4.9 и 8.6.4
  • Отдельную уязвимость типа «переполнение кучи» (heap overflow) в модуле RedisBloom для Redis 8.8.0
  • Работающие Proof-of-Concept эксплойты для тестовых сред

Исследователь подчеркнул, что опубликованные инструменты предназначены исключительно для авторизованного тестирования безопасности и не должны использоваться для атак на реальные системы.

Контекст: успехи и споры вокруг Kimi K3

Модель Kimi K3 от китайской компании Moonshot AI привлекла внимание мировой технологической индустрии после того, как возглавила рейтинг Frontend Code Arena, опередив Claude Fable 5 от американской Anthropic. Этот успех вызвал распродажу акций производителей чипов в США и спровоцировал политическую реакцию.

Директор Управления по вопросам науки и технологий Белого дома Майкл Крациос заявил, что администрация США располагает информацией о предполагаемом использовании Moonshot AI технологии масштабной дистилляции американских моделей, в частности продуктов Anthropic. Дистилляция — это техника, при которой большая модель используется для обучения меньшей, более эффективной версии.

Вашингтон заявил о готовности проверить китайские ИИ-модели на предмет возможного нарушения прав интеллектуальной собственности и рассматривает введение санкций против китайских ИИ-компаний.

Однако исследовательская лаборатория Arcee выступила против запрета открытых моделей из Китая, указывая на важность открытого обмена технологиями для развития всей отрасли искусственного интеллекта.

Что это значит для российских пользователей

Обнаруженная уязвимость в Telegram потенциально затрагивает миллионы пользователей в России, где мессенджер остается одной из самых популярных платформ для общения и проведения финансовых операций с криптовалютой. Многие российские инвесторы используют Telegram для P2P-сделок, общения с поддержкой бирж и обменников, а также хранения важных данных в «Избранном».

До официального подтверждения уязвимости и выхода обновления рекомендуется:

  • Обновить Telegram до последней версии, как только станет доступен патч
  • Не открывать сообщения от незнакомых контактов
  • Избегать хранения seed-фраз и приватных ключей в мессенджере, даже в «Избранном»
  • Использовать двухфакторную аутентификацию для аккаунта Telegram
  • Рассмотреть временный переход на веб-версию мессенджера до выяснения ситуации

Для крипто-операций важно помнить, что компрометация аккаунта Telegram может привести к потере доступа к кошелькам, связанным с номером телефона, или к перехвату кодов подтверждения при входе на биржи. Если вы активно торгуете через Bybit, MEXC или другие платформы, настройте дополнительные методы защиты, не зависящие от SMS или Telegram.