Huya が所有する有名な Android アプリ ストアである APKPure は、バックドア プログラムを含む Telegram インストール パッケージを配布していることが最近開発者によって発見されました。この悪意のあるバージョンには、パッケージ名に明らかな誤りと不正な署名があります。電報と電報

公式パッケージを再パッケージし、ユーザー情報を収集するバックドア フレームワークを追加します。
セキュリティ研究者 @EricParker が発表した分析によると、APKPure によって配布された Telegram バージョン 12.6.5 は、スパイ フレームワーク DataCollector を追加した後に再署名され、カプセル化されました。このスパイ フレームワークは、すべてのチャット記録 (および削除されていないすべての履歴メッセージ)、アドレス帳、携帯電話のアルバムの内容 (許可が与えられている場合)、文書ファイル (許可が与えられている場合)、GPS 位置情報、SIM カード情報など、さまざまなユーザーの個人情報を盗む可能性があります。
スパイ フレームワークによって収集された情報は、AES-GCM アルゴリズムによって暗号化され、ハッカーのコマンド アンド コントロール サーバー (38.190.225.166) に送信されます。この IP アドレスは、香港にある Cogent Communications のサーバーに属します。この IP アドレスに関連付けられたドメイン名はまだ見つかりません。
APKPure に内部問題がある可能性は非常に高いです。
現状から判断すると、スパイフレームワークを含むインストールパッケージは公式APKPureサーバー経由で配布されています。これは、DNS ハイジャックやその他の中間者攻撃ではありません。開発者 @南宫雪山 が公開した情報によると、APKPure が提供するバージョン 12.7.3 の署名が正しいことが示されており、これは公式 Android 版 Telegram の最新バージョンでもあります。
では、APKPure の Telegram の最新バージョンへのリンクは、なぜバックドア付きでバージョン 12.6.5 をダウンロードするのでしょうか?このバージョンは最新バージョンではありませんが、APKPure によって最新バージョンとして指定されています。これには明らかに、DNS ハイジャックや中間者攻撃は含まれません。 APKPure に内部問題がある可能性が高くなります。
公式の Telegram インストール パッケージを Google Play などのチャネルから入手するのは難しくないため、なぜ APKPure が再パッケージ化された悪意のあるバージョンを提供するのかは驚くべきことです。それは単純に、APKPure の内部インフラストラクチャがハッキングされたか、APKPure の内部関係者によって実行された悪意のある操作のいずれかです。
最後に、Android アプリケーションをダウンロードするときは、まず Google Play を通じてインストールする必要があることを思い出してください。 Google Play からインストールできない場合は、ソフトウェアの公式 Web サイトからダウンロードする必要があります。セキュリティの問題やプライバシーの漏洩を避けるために、これらのサードパーティのアプリ ストアを通じてダウンロードしないようにしてください。