Lỗ hổng zero-day của Telegram cho phép tin tặc gửi tệp APK Android độc hại dưới dạng các video

26/07/2024 15:41
Lỗ hổng bảo mật zero-day của Telegram dành cho Android có tên ’EvilVideo’ cho phép kẻ tấn công gửi các tệp APK Android độc hại dưới dạng tệp video.


Một tác nhân đe dọa có tên 'Ancryno' đã rao bán lỗ hổng zero-day của Telegram từ ngày 6 tháng 6 năm 2024 trong một bài đăng trên diễn đàn tội phạm mạng, chỉ ra lỗ hổng này tồn tại trong Telegram v10.14.4 và các phiên bản cũ hơn.

Các nhà nghiên cứu của ESET đã phát hiện ra lỗ hổng sau khi thông tin mã khai thác (PoC) được chia sẻ trên kênh Telegram công khai.

ESET xác nhận rằng lỗ hổng này hoạt động trên phiên bản Telegram v10.14.4 trở về trước và đặt tên là 'EvilVideo'. Nhà nghiên cứu Lukas Stefanko của ESET đã tiết lộ lỗ hổng này cho Telegram vào ngày 26 tháng 6 và một lần nữa vào ngày 4 tháng 7 năm 2024.

Telegram phản hồi vào ngày 4 tháng 7, cho biết họ đang điều tra báo cáo và sau đó phát hành bản vá cho lỗ hổng trong phiên bản 10.14.5 vào ngày 11 tháng 7 năm 2024. Điều này có nghĩa là kẻ tấn công có ít nhất năm tuần để khai thác lỗ hổng zero-day trước khi lỗ hổng được vá.

Chưa rõ liệu lỗ hổng này có bị khai thác trong các cuộc tấn công trong thực tế hay không. ESET đã chia sẻ một máy chủ điều khiển tấn công (C2) được các phần mềm độc hại sử dụng tại 'infinityhackscharan.ddns[.]net.'


BleepingComputer đã phát hiện hai tệp APK độc hại sử dụng C2 đó trên VirusTotal [1, 2] giả mạo là Avast Antivirus hoặc 'xHamster Premium Mod.'

Lỗ hổng bảo mật EvilVideo chỉ hoạt động trên Telegram dành cho Android và cho phép kẻ tấn công tạo các tệp APK độc hại, khi gửi cho người dùng khác trên Telegram, các tệp này sẽ xuất hiện dưới dạng video nhúng.

ESET cho rằng lỗ hổng này sử dụng Telegram API để tạo một tin nhắn có vẻ như một video dài 30 giây.

Theo cài đặt mặc định, ứng dụng Telegram trên Android sẽ tự động tải xuống các tệp media để những người tham gia kênh sẽ nhận được nội dung trên thiết bị của họ khi họ mở cuộc trò chuyện.

Đối với người dùng đã tắt tính năng tự động tải xuống, chỉ cần chạm một lần vào bản xem trước video là đủ để bắt đầu tải tệp xuống.

Khi người dùng cố gắng phát video giả, Telegram gợi ý sử dụng công cụ phát bên ngoài, điều này có thể khiến người nhận chạm vào nút "Mở" và kích hoạt payload (tệp độc hại).

Tiếp theo, một hành động bổ sung được yêu cầu là nạn nhân phải cho phép cài đặt các ứng dụng không xác định từ cài đặt thiết bị, để APK độc hại có thể cài đặt trên thiết bị.​

Mặc dù tác nhân đe dọa khẳng định rằng lỗ hổng này chỉ cần "một cú nhấp chuột", nhưng thực tế là nó yêu cầu nhiều lần nhấp chuột, nhiều bước và nhiều thiết lập cụ thể để thực thi phần mềm độc hại trên thiết bị của nạn nhân, làm giảm đáng kể nguy cơ tấn công thành công.

ESET đã thử nghiệm khai thác trên trình duyệt web Telegram và Telegram Desktop và phát hiện ra rằng nó không hoạt động ở đó vì dữ liệu được xử lý như một tệp video MP4.

Bản sửa lỗi của Telegram trong phiên bản 10.14.5 hiển thị đúng tệp APK trong bản xem trước, do đó người nhận không còn bị lừa bởi những gì xuất hiện dưới dạng tệp video.

Nếu gần đây bạn nhận được các tệp video yêu cầu ứng dụng bên ngoài để phát qua Telegram, hãy rà quét hệ thống tệp bằng công cụ bảo mật di động để xác định vị trí và xóa tệp tin khỏi thiết bị của bạn.

Thông thường, các tệp video Telegram được lưu trữ trong '/storage/emulated/0/Telegram/Telegram Video/' (bộ nhớ trong) hoặc trong '/storage//Telegram/Telegram Video/' (bộ nhớ ngoài).


Tin xem thêm

Bộ TT-TT yêu cầu sẵn sàng roaming giữa các mạng di động để ứng phó siêu bão Yagi

CÔNG NGHỆ
06/09/2024 13:37

Bộ Thông tin và Truyền thông yêu cầu các doanh nghiệp viễn thông sẵn sàng roaming (chuyển vùng dịch vụ viễn thông) giữa các mạng di động để ứng phó siêu bão Yagi.

Bão số 3 giật trên cấp 17 hướng vào Vịnh Bắc Bộ, 5 tỉnh thành chịu tác động mạnh

VĂN HOÁ XÃ HỘI
05/09/2024 09:42

Bão số 3 là một trong những cơn bão mạnh nhất đi vào vịnh Bắc Bộ trong 10 năm nay. Quảng Ninh, Hải Phòng, Thái Bình, Nam Định, Ninh Bình là 5 tỉnh, thành phố được dự báo ...

Không gian mạng là mặt trận không tiếng súng nhưng quyết liệt và lâu dài

CÔNG NGHỆ
04/09/2024 13:49

Chủ quyền trên không gian mạng, là một bộ phận không thể tách rời của chủ quyền quốc gia và bảo đảm chủ quyền quốc gia trên không gian mạng chính là bảo vệ chủ quyền quốc...

Khuyến cáo người dân trang bị các kỹ năng phòng ngừa những tình huống lừa đảo mới

CÔNG NGHỆ
03/09/2024 22:19

Ngày 3/9, Cục An toàn thông tin (Bộ TT&TT) có khuyến cáo người dân nâng cao cảnh giác, tự trang bị các kỹ năng phòng ngừa, ứng phó với những tình huống lừa đảo.

Cảnh báo những hình thức lừa đảo trực tuyến chủ yếu trong dịp nghỉ lễ

VĂN HOÁ XÃ HỘI
02/09/2024 09:40

Cục An toàn thông tin (Bộ TT-TT) cảnh báo về những hình thức lừa đảo chủ yếu trong dịp nghỉ lễ để người dân biết và phòng tránh.

Vì sao Iphone 16 đáng mong đợi?

CÔNG NGHỆ
01/09/2024 09:42

Mặc dù thời gian chính thức chưa được công bố, nhưng Apple có thể ấn định ngày tổ chức ra mắt iPhone 16 vào 10/9.

Siêu xe Maserati Levante Trofeo hiếm hoi tại Việt Nam giá bao nhiêu tiền?

CÔNG NGHỆ
31/08/2024 19:34

Siêu xe Maserati Levante Trofeo Lauch Edition hiện đang được đại lý chính hãng bán ra với mức giá gần 16 tỷ đồng.

Trung Quốc đầu tư 6,1 tỷ USD vào hạ tầng trung tâm dữ liệu

CÔNG NGHỆ
30/08/2024 10:58

Theo Tân Hoa Xã, Trung Quốc đã đầu tư 43,5 tỷ NDT (6,1 tỷ USD) vào dự án xây 8 trung tâm điện toán trên cả nước trong bối cảnh nhu cầu chip AI tăng mạnh.

ĐỜI SỐNG Vị khách bị lộ toàn bộ thông tin thẻ tín dụng khi đặt phòng qua Agoda

CÔNG NGHỆ
29/08/2024 15:02

Anh Ngọc Hiếu lo lắng và vội khóa thẻ khi thấy toàn bộ thông tin như số thẻ, mã bảo mật bị lễ tân khách sạn in ra.