虎牙旗下的知名安卓应用商店APKPure,最近被开发者发现分发了一款带有后门程序的Telegram安装包。这个恶意版本存在明显的包名错误和签名不正确问题。该商店提供的Telegram和Telegram X均为恶意版本,而Telegram Web版虽然没有后门程序,但也是旧版本。


重新封装官方包,增加后门框架收集用户信息:

根据安全研究人员@EricParker发布的分析,APKPure分发的Telegram 12.6.5版被加入了名为DataCollector的间谍框架,并重新签名封装。这个间谍框架可以窃取用户的多种私密信息,包括全部聊天记录(以及所有未删除的历史消息)、通讯录、手机相册内容(如有权限)、文档文件(如有权限)、GPS位置信息以及SIM卡信息。间谍框架收集到的信息会通过AES-GCM算法加密后,发送到黑客的命令与控制服务器(IP:38.190.225.166)。该IP属于Cogent Communications在香港的服务器,目前尚未发现与之关联的域名。

APKPure出现内部问题的概率极高:

从目前情况来看,包含间谍框架的安装包是通过APKPure官方服务器分发的,并非出现了DNS劫持或中间人攻击。开发者@南宫雪珊发布的信息显示,APKPure提供的12.7.3版签名是正确的,而这也是Telegram官方安卓版的最新版本。那么问题来了:为什么APKPure指向Telegram最新版的链接,下载的却是带后门的12.6.5版?这个版本既不是最新版,却被APKPure标注为最新版提供。这基本可以排除DNS劫持或中间人攻击,更像是APKPure内部出了问题。从Google Play等渠道获取Telegram官方安装包并不难,所以APKPure提供经过重新封装的恶意版本,实在让人费解。要么是APKPure内部基础设施已经被黑客入侵,要么就是有内鬼在执行恶意操作。

最后提醒大家,下载安卓应用程序时尽量优先通过Google Play安装。如果没法用Google Play,也建议从软件官方网站下载,尽量不要通过这些第三方应用商店下载,以免出现安全问题泄露隐私。