نسخه آلوده تلگرام اندروید؛ جاسوس‌افزاری که در سایه حرکت می‌کند!

نسخه آلوده تلگرام اندروید

امنیت پیام‌رسان‌ها همواره یکی از دغدغه‌های اصلی کاربران و سازمان‌ها بوده است. اخیراً گزارش‌های تکان‌دهنده‌ای از شناسایی یک نسخه آلوده تلگرام اندروید منتشر شده که از طریق حملات زنجیره تأمین (Supply Chain Attack) و جایگزینی با نسخه‌های معتبر در فروشگاه‌های غیررسمی، در حال انتشار است.

این نسخه از نظر ظاهری هیچ تفاوتی با تلگرام اصلی ندارد، اما در لایه‌های پنهان خود، یک ماشین جاسوسی تمام‌عیار را حمل می‌کند.

بدافزار DataCollector؛ قلب تپنده جاسوس‌افزار تلگرام

تحلیل‌های فنی نشان می‌دهد که کلاسی به نام DataCollector به این نسخه تزریق شده است. این ماژول مخرب وظیفه دارد به محض نصب، اطلاعات زیر را جمع‌آوری و برای مهاجم ارسال کند:

  • متن پیام‌ها و لیست مخاطبان
  • اطلاعات دقیق سیم‌کارت و موقعیت جغرافیایی (GPS)
  • فایل‌های چندرسانه‌ای: تصاویر، ویدئوها و اسناد تا حجم ۵۰ مگابایت.

تمام این داده‌ها از طریق پروتکل امن HTTPS و با امضای دیجیتال HMAC به سرور فرماندهی (C2) ارسال می‌شوند تا شناسایی ترافیک مخرب توسط ابزارهای ساده دشوار باشد.

قابلیت به‌روزرسانی خودکار؛ تهدیدی فراتر از جاسوسی

یکی از خطرناک‌ترین ویژگی‌های این نسخه آلوده تلگرام، قابلیت خود-به‌روزرسانی (Auto-update) است. مهاجم می‌تواند از طریق نشانی /api/apk/download بدون اینکه کاربر متوجه شود، کدهای مخرب جدیدی را روی دستگاه نصب کند. این یعنی بدافزار می‌تواند از یک جاسوس‌افزار ساده به یک باج‌افزار یا ابزار تخریب‌گر تبدیل شود.

اطلاعات فنی و نشانگرهای آلودگی (IoC)

برای تیم‌های امنیتی و مدیران شبکه، شناسایی این تهدید از طریق پارامترهای زیر امکان‌پذیر است:

  • نشانی سرور فرماندهی: 38[.]190[.]225[.]166
  • نام بسته آلوده: org[.]telegram[.]messenger (نسخه 12.6.5)
  • هش فایل (SHA-256): 7d44e0009d251ae4983f5bf29f7d8aa9af668df88dba05a17a7a314f6780ceff
  • نام فایل آپدیت مخرب: collector_update[.]apk

چگونه سازمان خود را ایمن کنیم؟

حملات مبتنی بر موبایل می‌توانند راه ورودی برای نفوذ به شبکه داخلی سازمان باشند. ما در برنا شبکه پیشنهاد می‌کنیم اقدامات زیر را در اولویت قرار دهید:

  1. مسدودسازی آی‌پی مخرب: نشانی سرور ذکر شده را در فایروال‌های سازمان (مانند Fortigate یا Sangfor) مسدود کنید.
  2. کنترل اپلیکیشن‌ها: با استفاده از راهکارهای مدیریت دستگاه‌های موبایل (MDM) و آنتی‌ویروس‌های معتبر مثل ESET Mobile Security، نصب برنامه‌ها از منابع غیررسمی را ممنوع کنید.
  3. پایش ترافیک: ترافیک خروجی شبکه را برای شناسایی درخواست‌هایی به مقصد /api/collect* پایش کنید.
  4. نشت داده (DLP): از ابزارهای جلوگیری از نشت اطلاعات مانند Safetica برای کنترل جابجایی فایل‌های حساس استفاده کنید.
اشتراک گذاری این پست
ایمیل
تلگرام
واتساپ
لینکدین

دیدگاهتان را بنویسید

آدرس ایمیل شما منتشر نخواهد شد. فیلد های ضروری مشخص شده اند *

ارسال نظر