O arquivo de conversas que você exportou do Telegram pode estar guardando uma armadilha
Uma falha no Telegram para computador permitia que uma mensagem preparada escondesse código dentro do arquivo de conversas exportado. Ao abrir esse arquivo, o código rodava e podia enviar o conteúdo das conversas para fora. A correção saiu em julho, mas os arquivos antigos continuam contaminados.

Exportar o histórico de conversas é um recurso comum e legítimo: gente faz isso para guardar registro de uma negociação, para levar um combinado a um processo, para arquivar um grupo que vai ser apagado. No Telegram para computador, essa exportação pode gerar um arquivo em formato HTML — o mesmo formato das páginas de internet.
E é aí que estava o problema.
Como funcionava
Pesquisadores da ExPatch Vulnerability Research descobriram que uma mensagem especialmente preparada, enviada por um robô do Telegram, conseguia injetar código JavaScript escondido dentro do arquivo exportado. O conteúdo ficava dormente no arquivo.
Quando a pessoa abria aquele arquivo de conversas no navegador — o uso normal, para ler o que foi salvo —, o código rodava e podia enviar para fora as mensagens e os metadados contidos no arquivo. Os pesquisadores classificaram a falha com nota 8.2.
A descoberta foi feita em junho e comunicada ao Telegram dois dias depois. A correção chegou na versão beta em 3 de julho e na versão estável 7.0.1, em 14 de julho.

O detalhe que a correção não resolve
Aqui está o ponto que merece atenção, e que vale repassar a quem usa o aplicativo para assuntos de trabalho: atualizar o Telegram não limpa os arquivos que você já exportou.
Quem gerou exportações em HTML com uma versão anterior continua com esses arquivos no computador, e eles podem conter o código dormente. Basta abrir um deles para o problema acontecer.
A recomendação dos pesquisadores é direta:
- Atualize o Telegram Desktop para a versão 7.0.1 ou mais recente.
- Apague as exportações antigas em HTML e, se ainda precisar do registro, gere de novo com a versão corrigida.
- Enquanto isso, não abra exportações antigas no navegador.
Por que isso importa para a empresa
Arquivo exportado de conversa é, por definição, um documento sensível: costuma guardar negociação, valor, prazo, dado de cliente, às vezes credencial trocada às pressas. E, diferente da conversa no aplicativo, ele fica solto no computador — na pasta de downloads, no anexo de um e-mail, numa pasta compartilhada.
Duas orientações simples para o time:
- Exportar conversa tem regra. Se a empresa usa aplicativo de mensagens para assuntos de trabalho, vale definir quem pode exportar, onde o arquivo é guardado e por quanto tempo. Mesmo sem falha nenhuma, um histórico exportado em pasta compartilhada é um vazamento esperando acontecer.
- Prefira PDF quando for só para arquivar. O formato HTML existe para preservar links e mídia, mas carrega a capacidade de executar código. Para guardar um registro, um formato que não executa nada é mais seguro.
A falha específica está corrigida. O hábito de exportar conversa e esquecer o arquivo no computador, esse continua.
Fontes
- Telegram — notas de versão do aplicativo para computador: desktop.telegram.org/changelog
- The Hacker News — Telegram Desktop flaw lets hidden JavaScript exfiltrate messages from HTML exports (09/2026): thehackernews.com
- Foto de capa: ícone do Telegram na tela de um smartphone — Stock Catalog, CC BY 2.0, via Wikimedia Commons
- Segunda imagem: logotipo do Telegram — Telegram, domínio público, via Wikimedia Commons
VKSECURITY


