Хакеры используют мессенджер Telegram с вредоносным ПО для получения контроля над системой

- Хакеры теперь используют Telegram для распространения вредоносного ПО с целью получения контроля над устройствами.
- Согласно сообщениям, хакеры применяют бэкдор-вредоносное ПО, которое действует с 2024 года.
- Аналитики утверждают, что вредоносное ПО манипулирует функциями приложения и позволяет хакерам действовать незамеченными.
Согласно сообщениям, вредоносное ПО попадает на устройства через обманные внутриприложные объявления и сторонние магазины приложений, маскирующиеся под легитимные платформы для знакомств и общения. Эта угроза представляет собой значительную эскалацию в распространении мобильного вредоносного ПО, затрагивая 58 000 зараженных устройств.
Кроме того, он распространился на более чем 3000 смартфонов, планшетов, ТВ-приставок и некоторых автомобильных систем на базе Android.
Хакеры используют вредоносное ПО в Telegram для получения доступа
В отчете утверждается, что распространение бэкдора началось в 2024 году, при этом хакеры в первую очередь нацеливались на пользователей из Бразилии и Индонезии через шаблоны на португальском и индонезийском языках. Жертвы сталкиваются с объявлениями внутри мобильного приложения, которые перенаправляют их на поддельные каталоги приложений с фальшивыми отзывами и рекламными баннерами, рекламирующими бесплатные видеочаты и возможности для знакомств. Эти поддельные веб-сайты доставляют приложения, внедренные в вредоносное ПО, которые выглядят так же, как легитимные.
Помимо вредоносных веб-сайтов, бэкдор также проник в устоявшиеся сторонние репозитории, включая APKPure, ApkSum и AndroidP, где он обманчиво размещен под именем разработчика официального мессенджера, несмотря на наличие другой цифровой подписи.
Аналитики определили вредоносное ПО как обладающее исключительной способностью красть конфиденциальную информацию, включая учетные данные для входа, пароли и полные истории чатов. Бэкдор также скрывает признаки скомпрометированных аккаунтов, скрывая подключения сторонних устройств из списков активных сессий Telegram.
Кроме того, он способен добавлять или удалять жертв из каналов и чатов без их одобрения, полностью маскируя эти действия и превращая скомпрометированные аккаунты в инструменты для искусственного накрутки подписчиков каналов Telegram.
То, что отличает его от обычных угроз Android, — это использование базы данных Redis для операций командования и управления (C2). Более ранние версии вредоносного ПО полагались на традиционные серверы C2, но разработчики интегрировали команды на основе Redis.
Вредоносное ПО манипулирует функциональностью без обнаружения
В отчете утверждается, что бэкдор использует несколько техник для манипуляции функциональностью мессенджера без обнаружения. Для операций, которые не будут вмешиваться в основные функции приложения, хакеры используют уже подготовленные зеркала методов мессенджера, которые представляют собой отдельные блоки кода, отвечающие за определенные задачи в архитектуре программы Android.
Этот зеркальный образ позволяет приложению отображать фишинговые сообщения в окнах, которые идеально воспроизводят оригинальные интерфейсы Telegram X.
Для других операций, требующих более глубокой интеграции, вредоносное ПО использует фреймворк Xposed для изменения методов приложения, позволяя такие возможности, как скрытие конкретных чатов, сокрытие авторизованных устройств и перехват содержимого буфера обмена. Вредоносное ПО бэкдора использует каналы Redis и серверы C2 для получения обширных команд, включая загрузку SMS, контактов и содержимого буфера обмена всякий раз, когда пользователь сворачивает или восстанавливает окно мессенджера.
Мониторинг буфера обмена используется хакерами для кражи данных, таких как пароли криптокошельков, мнемонические фразы или конфиденциальные деловые коммуникации, которые были непреднамеренно раскрыты. Бэкдор собирает информацию об устройстве, данные установленных приложений, истории сообщений и токены аутентификации и передает информацию хакерам каждые три минуты, сохраняя видимость нормальной работы мессенджера Telegram.
Самые умные крипто-энтузиасты уже читают нашу рассылку. Хотите присоединиться? Присоединяйтесь.
Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com Мы не несем ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимое исследование и/или проконсультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.
Овотунсе Адебайо
Адебайо — писатель с четырёхлетним опытом работы в сфере криптовалют. Он окончил Университет Лагоса, где изучал городское и региональное планирование. Адебайо работал в Tokenhell и CryptoTicker, освещая новости криптовалют и финтеха. В настоящее время он является новостным автором в Cryptopolitan.















