امنیت پیامرسانها همواره یکی از دغدغههای اصلی کاربران و سازمانها بوده است. اخیراً گزارشهای تکاندهندهای از شناسایی یک نسخه آلوده تلگرام اندروید منتشر شده که از طریق حملات زنجیره تأمین (Supply Chain Attack) و جایگزینی با نسخههای معتبر در فروشگاههای غیررسمی، در حال انتشار است.
این نسخه از نظر ظاهری هیچ تفاوتی با تلگرام اصلی ندارد، اما در لایههای پنهان خود، یک ماشین جاسوسی تمامعیار را حمل میکند.
آنچه در این مطلب برنا مشاهده خواهید کرد:
بدافزار DataCollector؛ قلب تپنده جاسوسافزار تلگرام
تحلیلهای فنی نشان میدهد که کلاسی به نام DataCollector به این نسخه تزریق شده است. این ماژول مخرب وظیفه دارد به محض نصب، اطلاعات زیر را جمعآوری و برای مهاجم ارسال کند:
- متن پیامها و لیست مخاطبان
- اطلاعات دقیق سیمکارت و موقعیت جغرافیایی (GPS)
- فایلهای چندرسانهای: تصاویر، ویدئوها و اسناد تا حجم ۵۰ مگابایت.
تمام این دادهها از طریق پروتکل امن HTTPS و با امضای دیجیتال HMAC به سرور فرماندهی (C2) ارسال میشوند تا شناسایی ترافیک مخرب توسط ابزارهای ساده دشوار باشد.
قابلیت بهروزرسانی خودکار؛ تهدیدی فراتر از جاسوسی
یکی از خطرناکترین ویژگیهای این نسخه آلوده تلگرام، قابلیت خود-بهروزرسانی (Auto-update) است. مهاجم میتواند از طریق نشانی /api/apk/download بدون اینکه کاربر متوجه شود، کدهای مخرب جدیدی را روی دستگاه نصب کند. این یعنی بدافزار میتواند از یک جاسوسافزار ساده به یک باجافزار یا ابزار تخریبگر تبدیل شود.
اطلاعات فنی و نشانگرهای آلودگی (IoC)
برای تیمهای امنیتی و مدیران شبکه، شناسایی این تهدید از طریق پارامترهای زیر امکانپذیر است:
- نشانی سرور فرماندهی:
38[.]190[.]225[.]166 - نام بسته آلوده:
org[.]telegram[.]messenger(نسخه 12.6.5) - هش فایل (SHA-256):
7d44e0009d251ae4983f5bf29f7d8aa9af668df88dba05a17a7a314f6780ceff - نام فایل آپدیت مخرب:
collector_update[.]apk
چگونه سازمان خود را ایمن کنیم؟
حملات مبتنی بر موبایل میتوانند راه ورودی برای نفوذ به شبکه داخلی سازمان باشند. ما در برنا شبکه پیشنهاد میکنیم اقدامات زیر را در اولویت قرار دهید:
- مسدودسازی آیپی مخرب: نشانی سرور ذکر شده را در فایروالهای سازمان (مانند Fortigate یا Sangfor) مسدود کنید.
- کنترل اپلیکیشنها: با استفاده از راهکارهای مدیریت دستگاههای موبایل (MDM) و آنتیویروسهای معتبر مثل ESET Mobile Security، نصب برنامهها از منابع غیررسمی را ممنوع کنید.
- پایش ترافیک: ترافیک خروجی شبکه را برای شناسایی درخواستهایی به مقصد
/api/collect*پایش کنید. - نشت داده (DLP): از ابزارهای جلوگیری از نشت اطلاعات مانند Safetica برای کنترل جابجایی فایلهای حساس استفاده کنید.






