هکرها بهتازگی نسخهای مانند تروجان را از پیامرسان «تلگرام ایکس» منتشر کردهاند که حاوی یک درب پشتی پیچیده بهنام Android.Backdoor.Baohuo.1.origin است.
بدافزار تلگرام ایکس با هدف گرفتن کنترل کامل حسابهای کاربران و جمعآوری اطلاعات حساس، بهصورت مخفیانه در پسزمینه فعالیت میکند و نمونهای از رشد پیچیدگی تهدیدات موبایلی در سالهای اخیر است.
بدافزار تلگرام ایکس چیست؟
این بدافزار با جا زدن خود بهعنوان اپلیکیشنهای دوستیابی یا خدمات ارتباطی قانونی و ازطریق تبلیغات درونبرنامهای فریبنده و فروشگاههای اپ ثالث منتشر شد.
قربانیان ابتدا به کاتالوگهایی هدایت میشوند که با بررسیها و بنرهای جعلی، ادعای «چت ویدئویی رایگان» یا «فرصتهای دوستیابی» میکنند؛ سپس فایل APK تروجان را دانلود و نصب میکنند.
فایلی که ظاهراً با نسخه اصلی تلگرام ایکس تفاوتی ندارد.
گستره آلودگی و هدفگیری جغرافیایی
براساس نمونههای شناساییشده، بیش از ۵۸۰۰۰ دستگاه در انواع مختلف (از گوشی و تبلت گرفته تا تیویباکس و حتی سیستمهای خودروی مبتنیبر اندروید) آلوده شدهاند.
این موج آلودگی که توزیع آن از اواسط سال ۲۰۲۴ آغاز شد، عمدتاً کاربران در برزیل و اندونزی را هدف قرار داده و نسخههای تروجان در قالب زبانهای پرتغالی و اندونزیایی منتشر شدهاند.
چطور این بدافزار کار میکند؟
تحلیلها نشان میدهد که بدافزار تلگرام ایکس دارای یک درب پشتی است. این درب پشتی امکانات متعددی برای سرقت و دستکاری فراهم میکند:
- سرقت دادههای حساس: توانایی استخراج اعتبارها، رمزهای عبور، تاریخچه کامل چتها، پیامکها، مخاطبین و محتوای کلیپبورد.
- پنهانکاری در تلگرام: مخفی کردن دستگاههای مجاز از فهرست جلسات فعال تلگرام تا حضور غیرقانونی مهاجمان آشکار نشود.
- دستکاری حسابها: اضافه یا حذف خودکار کاربران از کانالها، پیوستن به چتها و به نمایش گذاشتن اقدامات قربانی و استفاده از حسابها برای افزایش مصنوعی اعضای کانالها.
- نظارت بر کلیپبورد: زمانی که کاربر متنی کپی میکند (مثلاً رمز کیف پول یا عبارت بازیابی)، بدافزار میتواند آن را ثبت و ارسال کند. سناریویی که خطرات بسیار جدی برای منابع مالی و اطلاعات محرمانه ایجاد میکند.
نوآوری فنی: استفاده از Redis در کانال کنترل
یکی از نکات غیرمعمول و قابلتوجه این تهدید، استفاده از پایگاهداده Redis برای مسیرهای فرمان و کنترل (C2) است.
درحالیکه نسخههای اولیه فقط به سرورهای سنتی C2 وصل بودند، نویسندگان بدافزار کمکم دریافتهای برپایهی Redis را وارد کردند و به این ترتیب افزونگی و مقاومت عملیات کنترل را افزایش دادند.
این، نخستین نمونه مستند استفاده از Redis در مکانیزم کنترل بدافزار اندرویدی است.
مکانیسمهای فنی دیگر
برای جلوگیری از شناسایی و حفظ عملکرد ظاهری برنامه، بدافزار از تکنیکهایی مانند «آینهسازی» روشهای داخلی پیامرسان (برای نمایش پنجرههای فیشینگ با ظاهری کاملاً مشابه) و فریمورک Xposed برای تغییر دینامیک متدها استفاده میکند.
از کانالهای Redis و سرورهای C2، دستورات گستردهای برای آپلود منظم دادهها صادر میشود. اطلاعاتی که هر سه دقیقه یکبار به مهاجمان ارسال میشوند و همه اینها بدون ایجاد اختلال آشکار در تجربه کاربری انجام میشود.
نحوه انتشار در فروشگاههای ثالث
بدافزار تلگرام ایکس علاوهبر وبسایتهای فریبنده، به مخازن برنامههای شخص ثالث نیز نفوذ کرده است.
نمونههایی مانند APKPure ، ApkSum و AndroidP گزارش شدهاند که فایلهای تروجان را با امضاهای متفاوت اما تحتنام توسعهدهنده رسمی پیامرسان منتشر کردهاند.
این موضوع تشخیص نسخههای جعلی را برای کاربران عادی دشوار میسازد.
خط مقدم محافظت از امنیت شما، استفاده از آنتیویروسی است که قابلیت اطمینان بالایی داشته باشد و مدام بهروزرسانی شود. ما در مجموعهی شیدافزار برای این نگرانی شما عزیزان، آنتیویروس و امنیت اینترنتی شید را پیشنهاد میکنیم.
در نسخه امنیت اینترنتی شید شما میتوانید در برابر ویروسها ایمن باشید، در مقابل تهدیدهای اینترنتی محافظت شوید و نگران ایمنی خریدها، پرداختها و کارهای بانکیتان نباشید. همچنین کنترل برنامههای دستگاهتان را در دست بگیرید.
اما آنچه که این محصول را برای شما جذابتر میکند، امکان دانلود رایگان و استفاده آزمایشی ۳۰ روزه است. این فرصت بینظیر به شما اجازه میدهد تا بدون پرداخت هزینه، تمام قابلیتهای امنیت اینترنتی شید را تجربه کرده و از امکانات پیشرفته آن بهرهمند شوید.
جهت آشنایی بیشتر با محصولات ما روی تصویر زیر کلیک کنید.
توصیههای کوتاه و عملی برای جلوگیری از بدافزار تلگرام ایکس
- برنامهها را تنها از فروشگاههای رسمی (مثلاً Google Play) و صفحات رسمی توسعهدهنده دانلود کنید.
- دسترسیهای اپلیکیشنها را قبل از نصب بررسی کنید و از اعطای دسترسیهای غیرمرتبط و پرمخاطره خودداری کنید.
- اگر مشکوک به نصب برنامهای هستید که از منابع غیررسمی است، آن را حذف کنید و دستگاه را با آنتیویروس معتبر اسکن کنید.
- رمزهای مهم و کلیدهای بازیابی را هرگز در کلیپبورد کپی نکنید؛ از مدیریت رمز عبور امن استفاده کنید.
- برای حسابهای حساس (مثل کیف پولهای ارز دیجیتال)، از احراز هویت دومرحلهای و دستگاههای امن استفاده کنید.

