• صفحه اصلی
  • همه اخبار
  • تبلیغات تکناک
  • درباره ما
  • تماس با ما
اخبار تکنولوژی روز جهان و ایران
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه
No Result
مشاهده تمامی نتایج
اخبار تکنولوژی روز جهان و ایران
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه
No Result
مشاهده تمامی نتایج
اخبار تکنولوژی روز جهان و ایران

تک ناک » فناوری » امنیت سایبری » کشف یک حفره امنیتی خطرناک در تلگرام

کشف یک حفره امنیتی خطرناک در تلگرام

امیرحسین یونس نوشته شده توسط امیرحسین یونس
دوشنبه 1 مرداد 1403 - 22:00 - به‌روزشده در سه شنبه 2 مرداد 1403 - 05:28
در امنیت سایبری, پیشنهاد سردبیر
حفره امنیتی تلگرام
کپی لینکاشتراک گذاری در تلگراماشتراک گذاری در توییتر

فهرست مطالب

  • 1. سوءاستفاده روز صفر تلگرام

اخیراً حفره امنیتی تلگرام به مهاجمان اجازه می‌داد تا APKهای مخرب اندرویدی را به‌عنوان ویدئو برای کاربران ارسال کنند.

به‌گزارش تک‌ناک، حفره‌ی امنیتی جدی (روز صفر) در نسخه‌ی اندروید تلگرام وجود داشت که به مهاجمی با نام مستعار Ancryno اجازه می‌داد تا فایل‌های مخرب اندرویدی (APK) را به‌عنوان ویدئو برای کاربران ارسال کند.

این فرد در ۶ ژوئن (۱۷ خرداد)، در یکی از انجمن‌های هکری روسی‌زبان با نام XSS برای اولین‌بار این حفره‌ی امنیتی را فاش کرد. طبق گفته‌های او، این باگ در نسخه‌ی ۴.۱۴.۱۰ و قدیمی‌تر تلگرام وجود داشت.

پژوهشگران شرکت امنیتی ESET پس از به‌اشتراک‌گذاری نمونه‌ای عملیاتی (PoC) از این حمله در یکی از کانال‌های عمومی تلگرام، موفق شدند این حفره را کشف کنند و فایل مخرب مرتبط با آن را به‌دست آورند.

APKهای مخرب اندرویدی

بلیپینگ‌کامپیوتر می‌نویسد که شرکت امنیتی ESET صحت این سوءاستفاده را در نسخه‌ی ۴.۱۴.۱۰ و قدیمی‌تر تلگرام تأیید و آن را EvilVideo نام‌گذاری کرد. محقق امنیتی ESET، لوکاش استفانکو (Lukas Stefanko)، ابتدا در ۲۶ ژوئن (۶ تیر) و سپس در ۴ جولای (۱۴ تیر) این حفره را به تلگرام گزارش داد.

تلگرام در ۴ جولای اعلام کرد که در حال بررسی گزارش است و سپس این آسیب‌پذیری را در نسخه‌ی ۵.۱۴.۱۰ وصله کرد؛ نسخه‌ای که ۱۱ جولای (۲۱ تیر) منتشر شد. این موضوع بدین‌معنی است که بازیگران مخرب حداقل پنج هفته فرصت داشتند تا از این حفره‌ی امنیتی روز صفر قبل از وصله‌شدن سوءاستفاده کنند.

در‌حالی‌که مشخص نیست از این باگ در حملات سایبری استفاده شده است یا خیر، شرکت ESET سرور فرمان و کنترل (C2) را به‌اشتراک گذاشت که این بدافزارها از آن استفاده می‌کردند‌: infinityhackscharan.ddns[.]net.

وب‌سایت BleepingComputer با استفاده از VirusTotal [۱، ۲] دو فایل APK مخرب را کشف کرد که از این سرور C2 استفاده و وانمود می‌کنند که آنتی‌ویروس Avast یا xHamster Premium Mod هستند.

01
از 01
سوءاستفاده روز صفر تلگرام

حفره‌ی امنیتی روز صفر EvilVideo فقط روی تلگرام اندروید کار می‌کرد و به مهاجمان اجازه می‌داد تا فایل‌های APK مخرب ویژه‌ای بسازند که هنگام ارسال برای سایر کاربران تلگرام، به‌صورت ویدئوهای جاسازی‌شده نمایش داده شوند.

شرکت ESET بر این باور است که این سوءاستفاده از رابط برنامه‌نویسی (API) تلگرام برای ایجاد خودکار پیام‌هایی بهره می‌برد که به‌نظر می‌رسد ویدئویی ۳۰ ثانیه‌ای را نشان می‌دهند.

پیش نمایش فایل APK به عنوان یک کلیپ 30 ثانیه ای

در تنظیمات پیش‌فرض، نسخه‌ی اندروید شبکه‌ی پیام‌رسان تلگرام به‌صورت خودکار فایل‌های رسانه‌ای را دانلود می‌کند؛ بنابراین، شرکت‌کنندگان در کانال با باز‌کردن گفت‌وگو، این بدافزار را روی دستگاه خود دریافت می‌کنند. همچنین، برای کاربرانی که دانلود خودکار را غیرفعال کرده‌اند، یک ضربه روی پیش‌نمایش ویدئو برای شروع دانلود فایل کافی است.

هنگامی‌که کاربران سعی می‌کنند ویدئو جعلی را پخش کنند، تلگرام پیشنهاد می‌کند از پخش‌کننده‌ای خارجی استفاده شود که ممکن است باعث شود تا گیرندگان دکمه‌ی «باز‌کردن» را بزنند و بدافزار را اجرا کنند.

درخواست راه اندازی یک پخش کننده ویدیوی خارجی

برای اجرای نهایی این حمله، یک مرحله‌ی اضافی مورد‌نیاز است: قربانی باید نصب برنامه‌های ناشناس را از تنظیمات دستگاه فعال کند تا فایل APK مخرب بتواند روی دستگاه نصب شود.

مرحله نیاز به تأیید نصب APK

طراح این سوءاستفاده ادعا می‌کند حمله با یک کلیک انجام می‌شود؛ اما نیاز به چندین کلیک و مرحله و تنظیمات خاص برای اجرای بدافزار روی دستگاه قربانی، خطر موفقیت‌آمیز‌بودن حمله را بسیار کاهش می‌دهد.

شرکت ESET این سوءاستفاده را روی وب‌سایت تلگرام و تلگرام دسکتاپ آزمایش کرد و دریافت که در این نسخه‌ها کار نمی‌کند؛ زیرا فایل ارسالی به‌عنوان فایل ویدئویی MP4 در نظر گرفته می‌شود.

تلگرام با انتشار نسخه‌ی ۵.۱۴.۱۰ این مشکل امنیتی را برطرف کرده است. در این نسخه، فایل‌های APK به‌درستی در پیش‌نمایش نشان داده می‌شوند؛ بنابراین، دیگر گیرندگان با فایلی که ویدئو به‌نظر می‌آید، فریب نخواهند خورد.

اگر اخیراً فایل‌های ویدئویی دریافت کرده‌اید که برای پخش از تلگرام درخواست برنامه‌ی خارجی کرده‌اند، برای یافتن و حذف این بدافزارها از دستگاه خود، اسکن سیستم فایل را انجام دهید.

معمولاً فایل‌های ویدئویی تلگرام در /storage/emulated/0/Telegram/Telegram Video/ (حافظه‌ی داخلی) یا در /storage/<SD Card ID>/Telegram/Telegram Video/ (کارت حافظه‌ی خارجی) ذخیره می‌شوند.

برچسب‌ها: p6
امیرحسین یونس

امیرحسین یونس

کارشناس ارشد محیط زیست، نویسنده حوزه تکنولوژی

مطالب مرتبط

تصویری از یک فرد که کنار چادر کمپ‌اش در محلی بدون تکنولوژی دارد از گوشی استفاده می‌کند
پیشنهاد سردبیر

نقشه‌های ماهواره‌ای به آیفون و اپل واچ می‌آیند

نوشته شده توسط تارخ ترهنده
20 آبان 1404
نمایی از پشت گوشی اقتصادی ZTE V70 در رنگ مشکی
پیشنهاد سردبیر

گوشی جدید ZTE شباهت عجیبی به آیفون ۱۷ پرو دارد

نوشته شده توسط تارخ ترهنده
20 آبان 1404
کابل‌های ارتباطی زیردریایی آبی تیره با نوارهای سبز روشن که روی کف دریا با پوشش گیاهی یا جلبک‌های سبز و آبی قرار گرفته‌اند.
پیشنهاد سردبیر

سرمایه‌گذاری ۱۳ میلیارد دلاری غول‌های فناوری در کابل‌های زیردریایی

نوشته شده توسط امیرحسین یونس
20 آبان 1404
ارتباط مسیر سیگنال‌دهی Hippo با تکامل
پیشنهاد سردبیر

این نرم‌افزار قدمتی بیشتر از حیوانات دارد!

نوشته شده توسط مانی
20 آبان 1404
این ۳ رمزارز هوش مصنوعی ممکن است شما را ثروتمند کنند
اخبار ارز دیجیتال

این ۳ رمزارز هوش مصنوعی ممکن است شما را ثروتمند کنند

نوشته شده توسط مصطفی افخمی
20 آبان 1404
خبر بعدی
آموزش Grok

استفاده از ۱۰۰ هزار پردازنده H100 انویدیا برای آموزش Grok

دیدگاهتان را بنویسید لغو پاسخ

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

آذرآنلاین آذرآنلاین آذرآنلاین

پیشنهادی

سامسونگ از اولین گوشی سه‌تاشوی خود رونمایی کرد

سامسونگ از اولین گوشی سه‌تاشوی خود رونمایی کرد

6 آبان 1404
محبوبیت ویندوز ۱۰ پس‌از پایان پشتیبانی

چرا ویندوز ۱۰ به این زودی‌ها کنار نمی‌رود؟

7 آبان 1404

داغ‌ترین‌های روز

مایکروسافت نسخه ویژه ویندوز ۱۱ را با نام 26H1 معرفی کرد

مایکروسافت نسخه ویژه ویندوز ۱۱ را با نام 26H1 معرفی کرد

17 آبان 1404 - به‌روزشده در 18 آبان 1404
بهترین هندزفری سیمی ۲۰۲۵؛ انتخابی مطمئن برای موسیقی، مکالمه و گیمینگ

بهترین هندزفری سیمی ۲۰۲۵؛ انتخابی مطمئن برای موسیقی، مکالمه و گیمینگ

18 آبان 1404
شیائومی آزمایش HyperOS 3 مبتنی بر اندروید 15 را روی ۱۲ گوشی آغاز کرد

شیائومی آزمایش HyperOS 3 مبتنی بر اندروید ۱۵ را روی ۱۲ گوشی آغاز کرد

17 آبان 1404 - به‌روزشده در 18 آبان 1404
پژو ۹۰۷ با موتور V12؛ گرندتورری که می‌ توانست رقیب فراری و استون شود

پژو ۹۰۷ با موتور V12؛ گرندتورری که می‌ توانست رقیب فراری و استون شود + تصویر

15 آبان 1404 - به‌روزشده در 17 آبان 1404
مقایسه شیائومی 15T پرو با ردمی K80 اولترا

مقایسه شیائومی 15T پرو با ردمی K80 اولترا؛ پرچمدار لوکس یا قاتل پرچمداران؟

18 آبان 1404
Technoc

دنیا با سرعتی خیره کننده به سمت تحقق رویاهایی می رود که تا دیروز دست نیافتنی و محال بود و بشر با گذر از دریایی از موانع یک به یک در حال تحقق آنها است.

ما در” تک ناک” تلاش می کنیم سهمی از انعکاس تحولات بی شمار فناوری و اخبار تکنولوژی داشته باشیم و در این کهکشان بی انتهای یافته های علمی و دانش محور محتوایی قابل اتکاء و اخباری موثق را از گوشه و کنار دنیا در اختیار علاقمندان و مخاطبان خود قرار دهیم.

ما را در شبکه های اجتماعی دنبال کنید

تازه‌ها

اینفوگرافیک تبلیغاتی صفحه نمایش حرفه‌ای Tianma با NFC یکپارچه، که ویژگی‌هایی مانند Touchscreen NFC و ارتقاء فاصله حسگر را با تصاویر هولوگرافیک نشان می‌دهد.

اولین نمایشگر مجهز به NFC داخلی در جهان رونمایی شد

20 آبان 1404
یک نمای نزدیک از قاب پشتی چرمی قرمز با ماژول دوربین شش‌ضلعی و طلایی رنگ گوشی تاشو Huawei Mate X5 یا مشابه.

هواوی در بازار گوشی‌های تاشو چین حکمرانی می‌کند

20 آبان 1404
یک کامپیوتر رومیزی قدیمی با پس‌زمینه نارنجی که با کدهای باینری پر شده است و مغز انسان به رنگ سفید روی صفحه نمایش آبی آن نشان داده شده است.

چت‌بات‌ها برای کاربران مبتلا به اختلالات خوردن خطرناک هستند

20 آبان 1404
عکس گروهی از کارمندان استارتاپ هوش مصنوعی "u are • ai" (که قبلاً Eternos بوده) در مقابل دیوار شرکت، که برخی نشسته‌اند و برخی ایستاده‌اند.

این استارتاپ از شما یک نسخه هوش‌مصنوعی جاودان می‌سازد

20 آبان 1404

دسترسی سریع

  • فناوری
  • کامپیوتر و موبایل
  • نقد و بررسی
  • آموزش
  • ارز دیجیتال
  • علمی
  • کسب و کار
  • وسائل نقلیه
  • بازی و سرگرمی
  • چند رسانه ای
  • صفحه اصلی
  • همه اخبار
  • تبلیغات تکناک
  • درباره ما
  • تماس با ما

© Copyright 2025 Technoc.ir

No Result
مشاهده تمامی نتایج
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه

© Copyright 2025 Technoc.ir