«Видео, которое требует установки каких-то сторонних приложений, к тому же непонятно откуда, это не просто признак угрозы, а большая и яркая неоновая вывеска, – говорит Михаил Зайцев, эксперт по информационной безопасности компании SEQ. – К сожалению, немало пользователей ради просмотра «прикольного видео» готовы устанавливать вредоносы на свой смартфон, просто по незнанию основ безопасности».
Источник: форум XSS
Эксперты компании ESET обнаружили демонстрационный эксплойт в публичном канале Telegram и смогли получить и изучить его основной компонент.
Как указывается в материале издания Bleeping Computer, с 6 июня 2024 г. эксплойт к уязвимости продается на русскоязычном хакерском форуме XSS. Продавец, известен под ником Ancryno, уязвимость присутствует в версиях Telegram v10.14.4 и более старых. Он также заявил, что эксплойт срабатывает в один клик, но это очевидная ложь.
Работоспособность эксплойта в версии 10.14.4 под Android подтверждена. Эксперты ESET присвоили ему название EvilVideo. В веб-версии Telegram и Telegram Desktop уязвимость использовать не удастся: они рассматривают мнимое видео как ролик в формате MP4, и не позволяют осуществлять его запуск в каком-либо другом варианте.
Telegram подтвердил наличие уязвимости только 4 июля, и выпустил защищенное обновление 11 июля, хотя информацию в мессенджер передали значительно раньше. У злоумышленников было как минимум пять недель на эксплуатацию.
Представители Telegram прислали изданию Bleeping Computer противоречивое заявление: «Данный эксплойт не является уязвимостью Telegram. Он требует, чтобы пользователи открыли видеролик, изменили настройки безопасности Android, а затем вручную установили подозрительное «медиаприложение». Мы получили информацию об эксплойте 5 июля и 9 июля установили на серверной стороне исправление, которое защитит пользователей всех версий Telegram».
По крайней мере, теперь APK-файлы невозможно маскировать под видеоролики.
Источник
Нет комментариев