Die Anonymitätslücke von Telegram: So erhält man die Telefonnummer eines beliebigen Nutzers

Telegram erfordert eine Telefonnummer, um mit dem Nachrichtenversand beginnen zu können, wodurch alle Nachrichten an die Identität eines Nutzers gebunden sind. Dieser Mechanismus ist nicht nur veraltet, sondern birgt erhebliche Datenschutzrisiken. Eine solche Schwachstelle ermöglicht es jedem, die Telefonnummer eines Nutzers in einer Telegram-Gruppe zu erhalten, indem die Kontaktsynchronisierungsfunktion der App ausgenutzt wird.
Zur Demonstration betrachten wir einen offenen Gruppenchat, in dem ein Zielnutzer namens „Sergey Lebedev“ sichtbar ist.

Indem man die Anwendung verlässt und einen neuen Kontakt im nativen Adressbuch des Geräts mit einer geratenen Telefonnummer hinzufügt, kann getestet werden, ob diese Nummer einem Telegram-Nutzer gehört.

Als Nächstes muss sichergestellt werden, dass die Kontaktsynchronisierung in den Datenschutzeinstellungen von Telegram aktiviert ist (Einstellungen — Datenschutz und Sicherheit). Diese Funktion fügt registrierte Kontakte automatisch der Anwendung hinzu, sofern sie bei Telegram registriert sind.

Wenn die geratene Telefonnummer bei Telegram registriert ist, fügt die Anwendung den Nutzer der Kontaktliste hinzu. In diesem Beispiel war die geratene Nummer korrekt.

Telegram überschreibt dann den Anzeigenamen des Nutzers mit dem Namen, der im Adressbuch des Geräts vergeben wurde. Bei Rückkehr in den ursprünglichen Gruppenchat wird „Sergey Lebedev“ nun als „Testing Phone ID“ angezeigt, was bestätigt, dass die geratene Nummer ihm gehört.

Obwohl das Raten einer Telefonnummer aus Millionen heraus zunächst als unpraktisch erscheint, können Angreifer den Zahlenraum durch Social Engineering erheblich einschränken, indem sie Land und Mobilfunkanbieter des Ziels ermitteln. Darüber hinaus könnte eine einfache Mobile-App das Hinzufügen großer Nummernbereiche zum Adressbuch eines Geräts automatisieren, wodurch eine Brute-Force-Ermittlung realisierbar wird. Diese Schwachstelle stellt eine erhebliche Bedrohung für die Privatsphäre von Nutzern dar, insbesondere für öffentliche Personen, Investoren und Aktivisten. Anwendungen, die die Registrierung mit einer Telefonnummer vorschreiben, bergen oft verborgene Datenschutzkompromisse.