about-3 back-contact back-deep eitaa کانال روبیکاخبرگزاری سایبربان
مطالب پربازدید
تشکیل
1405/05/12 - 15:10- آمریکا

تشکیل نخستین فرماندهی «چنددامنه‌ای» در نیروی زمینی آمریکا

نیروی زمینی ایالات متحده از تشکیل نخستین فرماندهی چنددامنه‌ای خود خبر داد؛ اقدامی که به‌عنوان یکی از مهم‌ترین گام‌های برنامه نوسازی نیروهای زمینی آمریکا برای آمادگی در جنگ‌های آینده ارزیابی می‌شود.

از
1405/06/18 - 20:26- ایران

از آسمان تا اعماق دریا؛ شکار زیردریایی پیشرفته آمریکا توسط ایران

از آسمان تا اعماق دریا؛ ایران با ارتقای یک تکنیک پیروز، زیردریایی پیشرفته آمریکا را شکار کرد.

حمله
1405/05/20 - 15:30- جنگ سایبری

حمله سایبری به زیرساخت آب مینه‌سوتا

بررسی قرائن نشان می‌دهد عامل حمله اسرائیل است و سناریوی ایران فاقد وجاهت منطقی است

باتوجه به باگ حیاتی در نسخه دسکتاپ تلگرام، هکرها می‌توانند با یک کلیک حساب‌های کاربری را سرقت کنند.

به گزارش کارگروه شبکه‌های اجتماعی سایبربان؛ هکرها می‌توانند تنها با یک کلیک، از آسیب‌پذیری موجود در نسخه دسکتاپ تلگرام برای ربودن حساب‌های کاربری و سرقت فایل‌های کاربران سوءاستفاده کنند.

یک آسیب‌پذیری جدی در نسخه‌های پیش از ۷.۲.۹ تلگرام دسکتاپ، که در ۱۷ سپتامبر ۲۰۲۶ منتشر شد، کشف شده است.

یک پژوهشگر امنیتی با نام مستعار «BeakSEK» اعلام کرد:

«شخصی شما را به یک گروه تلگرامی اضافه می‌کند. لینکی در چت ظاهر می‌شود. روی آن کلیک می‌کنید و دیگر حساب تلگرام‌تان تنها در اختیار خودتان نیست.»

Paragraphs
1

این پژوهشگر در گیت‌هاب توضیح داد که نسخه‌های آسیب‌پذیر اپلیکیشن تلگرام دسکتاپ، کاراکترهای خاصی را در لینک‌ها به‌درستی مدیریت نمی‌کنند؛ به‌ویژه در مورد کاراکتر (;) که عملیات اسکیپ یا خنثی‌سازی روی آن انجام نمی‌شود. خودِ تلگرام از کاراکتر سمی‌کولن (;) برای تفکیک دستورات استفاده می‌کند.

هکرها می‌توانند با گنجاندن دستورات مخرب در لینک‌های دست‌کاری‌شده با فرمت `tg://` از این مسئله سوءاستفاده کنند؛ برای مثال، هکر می‌تواند لینکی حاوی دستورات مخربِ جداشده با سمی‌کولن ارسال و اپلیکیشن آن‌ها را به عنوان دستورات مجاز و معتبر پردازش کند.

نکته دوم، مربوط به هدفی است که دستور تزریق‌شده به آن دسترسی پیدا می‌کند.

تنها ۴ دستور در دسترس مهاجمان قرار دارد که ۳ مورد از آن‌ها بی‌خطر هستند.

در توضیحات پایگاه داده ملی آسیب‌پذیری‌ها (NVD) متعلق به مؤسسه ملی استانداردها و فناوری (NIST) آمده است:

«مهاجمان می‌توانند به پردازشگر طرح با نام `interpret:` دسترسی پیدا کنند تا فایل‌های محلی، از جمله کلیدهای نشست (session keys) موجود در پوشه «tdata»، را در کانال مهاجم بارگذاری کنند و امکان تصاحب حساب کاربری را فراهم آورند.»

قابلیت داخلی `interpret:` می‌تواند عملیاتی با سطح دسترسی بالا انجام دهد: خواندن هر فایلی از روی دیسک و ارسال آن در چت، بدون اینکه هیچ‌گونه تأییدیه‌ای از کاربر درخواست شود.

این ابزار برای استفاده‌های داخلی و مطمئن توسط توسعه‌دهندگان تلگرام طراحی شده بود، اما هویت درخواست‌کننده عملیات‌ها را بررسی نمی‌کرد.

این باگ در مقیاس شدت CVSS امتیاز ۸.۶ از ۱۰ را دریافت کرده و شناسه «CVE-2026-10718» به آن اختصاص یافته است.

پژوهشگر امنیتی یک نمونه عملیاتی را شرح داده که در آن مهاجم یک سوپرگروه در تلگرام ایجاد و قربانیان را به آن اضافه می‌کند؛ کاری که تنظیمات پیش‌فرض حریم خصوصی تلگرام اجازه انجام آن را می‌دهد. در گروه، مهاجم ۳ فایل .txt دستکاری‌شده‌ی دستورالعمل را منتشر و تلگرام به‌طور خودکار آن‌ها را در دستگاه‌های قربانی دانلود می‌کند.

سپس هکر لینکی را منتشر می‌کند که ممکن است بی‌خطر به نظر برسد؛ این لینک شما را به یک لینک مخرب tg: هدایت می‌کند که حاوی دستورات تزریق‌شده است.

اگر قربانی روی آن کلیک کند، سیستم او یک فرآیند تلگرام دوم را راه‌اندازی می‌کند و دستور اجرا می‌شود. برنامه تلگرام فایل‌هایی را منتشر می‌کند که به هکر اجازه می‌دهد جلسه و حساب قربانی را بازیابی کند.

این ۳ فایل دستورالعمل مشخص می‌کنند که چه فایل‌هایی باید استخراج شوند: کلید رمزگذاری محلی، داده‌های مجوز جلسه و فهرست داده‌های ذخیره‌شده حساب. مسیرهای نسبی امکان یافتن مقصدها را بدون دانستن نام کاربری ویندوز قربانی فراهم می‌کنند.

سپس مهاجم می‌تواند به سادگی فایل‌های دزدیده شده را در یک نمونه جدید تلگرام قرار دهد و جلسه قربانی را بازیابی کند، با فرض اینکه هیچ کد عبور محلی تنظیم نشده باشد.

BeakSec از کاربران خواست تا برنامه‌های تلگرام دسکتاپ را به آخرین نسخه موجود به‌روزرسانی و افرادی را محدود کنند که می‌توانند آن‌ها را به گروه‌ها اضافه نمایند. این محقق همچنین توصیه کرد که یک رمز عبور محلی تنظیم کنید و گزینه «از خود بپرسید هر فایل کجا ذخیره شود» را فعال کنید؛ این کار دانلود خودکار فایل‌ها را متوقف می‌کند.

2

منبع:

تازه ترین ها
همکاری
1405/07/17 - 21:54- آسیا

همکاری کشورهای مستقل مشترک‌المنافع در مبارزه با جرایم سایبری

کشورهای مستقل مشترک‌المنافع با هدف مبارزه با جرایم سایبری با یکدیگر همکاری خواهند کرد.

طوفان
1405/07/17 - 21:44- جرم سایبری

طوفان سایبری در ژاپن؛ اختلال گسترده در شبکه ریلی و لجستیک غذا

حمله سایبری به به ارائه‌دهنده خدمات ابری ژاپن، راه‌آهن، پلیس و تأمین‌کنندگان مواد غذایی را به همراه ۴۹۵ سازمان در معرض خطر قرار داد.

دسترسی
1405/07/17 - 21:30- تلگرام

دسترسی آسان هکرها به حساب‌های کاربری تلگرام

باتوجه به باگ حیاتی در نسخه دسکتاپ تلگرام، هکرها می‌توانند با یک کلیک حساب‌های کاربری را سرقت کنند.

مطالب مرتبط

در این بخش مطالبی که از نظر دسته بندی و تگ بندی مرتبط با محتوای جاری می باشند نمایش داده می‌شوند.