کشف آسیبپذیری مهم روز صفر در تلگرام
به گزارش کارگروه شبکههای اجتماعی سایبربان؛ محققان شرکت امنیت سایبری «ESET» اخیراً یک آسیبپذیری مهم روز صفر را در برنامه پیامرسان تلگرام برای اندروید کشف کردهاند که به طور بالقوه میلیونها کاربر را در معرض حملات مخرب قرار میدهد.
این اکسپلویت که «EvilVideo» نامیده میشود، به مهاجمان اجازه میدهد تا بارهای مضر اندروید را به عنوان فایلهای ویدیویی بیضرر که میتوان از طریق کانالهای تلگرام، گروهها و چتهای خصوصی توزیع کرد، پنهان کنند.
آسیبپذیری ذکر شده برای اولین بار زمانی شناسایی شد که محققان ESET تبلیغی را برای این اکسپلویت در یک انجمن زیرزمینی در 6 ژوئن 2024 پیدا کردند. فروشنده با استفاده از نام مستعار «Ancryno»، روز صفر را با قیمتی نامشخص پیشنهاد و ادعا کرد که روی نسخههای تلگرام 10.14.4 کار میکند.
این اطلاعات به محققان ESET امکان داد تا کانال را ردیابی کنند، محموله را به دست آورند و تجزیه و تحلیل دقیقی انجام دهند.
طبق تحقیقات شرکت امنیت سایبری، این اکسپلویت روی تلگرام نسخههای 10.14.4 و بالاتر تأثیر میگذارد. این محموله که احتمالاً با استفاده از API تلگرام ساخته شده است، به عنوان یک ویدیوی 30 ثانیهای ظاهر میشود.
نحوه سوءاستفاده از آسیبپذیری روزصفر تلگرام
اگر کاربری بخواهد «ویدیو» را پخش کند، تلگرام پیام خطایی نشان میدهد که استفاده از پخش کننده خارجی را پیشنهاد میکند. با ضربه زدن روی دکمه «Open» در این پیام، یک برنامه مخرب که به عنوان یک پخش کننده خارجی پنهان شده است، نصب میشود.
سپس تلگرام از کاربر درخواست میکند تا نصب برنامههای ناشناخته را فعال کند که منجر به نصب برنامه مخرب میشود. برنامه مخرب بهعنوان یک فایل ویدیویی ظاهری دانلود میشود، اما با پسوند apk. از این آسیبپذیری برای نمایش یک فایل چندرسانهای سوءاستفاده میکند.
هنگامی که در یک چت به اشتراک گذاشته میشود، بار مخرب به عنوان یک فایل چندرسانهای ظاهر میشود و از تنظیمات پیشفرض تلگرام برای دانلود خودکار فایلهای رسانهای استفاده میکند. کاربرانی که این تنظیم را فعال کردهاند، پس از باز کردن مکالمه، بهطور خودکار بار مخرب را دانلود میکنند.
محققان ESET بیدرنگ این آسیبپذیری را در تاریخ 26 ژوئن 2024 و بار دیگر در 4 ژوئیه امسال به تلگرام گزارش دادند. تلگرام این مشکل را تأیید و یک پچ در نسخه 10.14.5 در 11 ژوئیه سال جاری منتشر کرد که عملاً شکاف امنیتی را کاهش داد.
در حالیکه هنوز مشخص نیست که آیا این سوءاستفاده در حملات دنیای واقعی مورد استفاده قرار گرفته یا خیر، با توجه به محبوبیت تلگرام با بیش از یک میلیارد بارگیری از برنامه اندروید آن، احتمال آسیب گسترده آن بسیار قابل توجه است.
عامل تهدید پشت EvilVideo همچنین یک سرویس رمزنگاری اندروید را به عنوان یک سرویس ارائه میدهد و ادعا میکند که کاملاً غیرقابل کشف (FUD) است. این سرویس از 11 ژانویه 2024 در انجمن زیرزمینی تبلیغ شده است.
اکیداً به کاربران تلگرام توصیه شده که برنامه خود را به آخرین نسخه بهروز و هنگام تعامل با فایلهای رسانهای از منابع ناشناس احتیاط کنند. این رویداد به عنوان یادآوری خطرات مداوم در چشمانداز دیجیتال و نقش حیاتی تحقیقات امنیت سایبری در محافظت از کاربران در برابر تهدیدات نوظهور است.