0-day в Android-версии Telegram позволяла отправлять вредоносы как видео

0-day в Android-версии Telegram позволяла отправлять вредоносы как видео

0-day в Android-версии Telegram позволяла отправлять вредоносы как видео

В Android-версии мессенджера Telegram выявили уязвимость, позволяющую отправлять вредоносные APK-пейлоады, маскируя их под видеоконтент. Брешь получила имя «EvilVideo».

Некий киберпреступник под ником Ancryno 6 июня 2024 года опубликовал на хакерском форуме XSS объявление о продаже эксплойта нулевого дня для Telegram.

Тогда утверждалось, что уязвимость актуальна для Telegram v10.14 и более древних версий мессенджера. Исследователи из антивирусной компании ESET обнаружили демонстрационный эксплойт (PoC) в одном из открытых телеграм-каналов.

 

Именно в ESET проблему назвали EvilVideo, параллельно подтвердив, что PoC работал для v10.14.4 и более старых релизов Telegram. 4 июля разработчики мессенджера отреагировали, заявив, что брешь была закрыта с выходом 10.14.5 (вышла 11 июля).

На деле это значит, что у злоумышленников были как минимум пять дней на эксплуатацию EvilVideo. Специалисты пока затрудняются сказать, использовалась ли уязвимость в реальных кибератаках, однако они наткнулись на командный сервер infinityhackscharan.ddns[.]net, на котором хранились пейлоады.

В ESET считают, что корень бреши кроется в API Telegram, позволяющем на программном уровне создавать сообщения в виде 30-секундных видео.

 

Настройки Telegram по умолчанию подразумевают автоматическую загрузку медиафайлов. При попытке просмотреть видео, под которое замаскирован вредонос, пользователю предложат скачать сторонний плеер, что и приведет к загрузке APK.

 

ESET выложила на YouTube ролик, в котором демонстрируется эксплуатация уязвимости:

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

УБК МВД обезвредило серийных взломщиков аккаунтов на маркетплейсах

Сотрудники Управления по борьбе с киберпреступностью ГУ МВД России по Санкт-Петербургу и Ленинградской области задержали двух молодых людей, взламывавших аккаунты пользователей на маркетплейсах и похищавших товары.

На данный момент подтверждено 11 эпизодов их преступной деятельности.

Как сообщила официальный представитель МВД России Ирина Волк, злоумышленники использовали специальные программы для подбора учетных данных к личным кабинетам пользователей маркетплейсов.

Получив доступ, они оформляли заказы на дорогостоящие товары от имени владельцев аккаунтов, оплачивая покупки с привязанных платежных карт. Затем похищенные товары перепродавались.

Противоправную деятельность пресекли сотрудники управления по борьбе с преступлениями в сфере информационных технологий. В результате оперативных мероприятий были задержаны два жителя Всеволожского района Ленинградской области. В ходе обысков у них обнаружили большое количество товаров, которые они не успели реализовать.

По данным следствия, в Санкт-Петербурге от их действий пострадали 11 человек, однако не исключено, что число жертв может увеличиться.

Возбуждено уголовное дело по ч. 4 ст. 159 УК РФ (мошенничество). В отношении задержанных избрана мера пресечения в виде подписки о невыезде и надлежащем поведении. Предварительное расследование продолжается.

Мошенничество на маркетплейсах активно развивается, и преступники применяют различные схемы. Так, в конце 2024 года была выявлена новая схема, в рамках которой злоумышленники заставляли пользователей устанавливать вредоносные программы. Также распространены случаи, когда через маркетплейсы собирают личные данные клиентов, а затем используют их для оформления микрозаймов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru