惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

IT之家
IT之家
Recent Announcements
Recent Announcements
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
The GitHub Blog
The GitHub Blog
MyScale Blog
MyScale Blog
爱范儿
爱范儿
GbyAI
GbyAI
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
美团技术团队
Y
Y Combinator Blog
博客园 - 叶小钗
Apple Machine Learning Research
Apple Machine Learning Research
Martin Fowler
Martin Fowler
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
罗磊的独立博客
M
MIT News - Artificial intelligence
博客园 - Franky
V
Visual Studio Blog
I
InfoQ
V
V2EX
Hugging Face - Blog
Hugging Face - Blog
腾讯CDC
博客园 - 司徒正美
L
LangChain Blog

Chongxiの咖啡屋

Google相册迁移到iCloud分享 - Chongxiの咖啡屋 讲讲「万物皆虚,万事皆允」 - Chongxiの咖啡屋 舞萌DX 落雪查分器使用指南 - Chongxiの咖啡屋 现代人的刻舟求剑 - Chongxiの咖啡屋 舞萌DX错误码0010深度解析及处理方法 - Chongxiの咖啡屋 做了一个明日方舟-奇象巡展的像素画拼豆工具 - Chongxiの咖啡屋 舞萌DX国服封禁机制详解 - Chongxiの咖啡屋 舞萌开机网络自检底层技术说明,断网如何排查讲解 - Chongxiの咖啡屋 舞萌机台开机初始化进程详解 - Chongxiの咖啡屋 为什么喜欢音乐 反而不该去学音乐? - Chongxiの咖啡屋 从装逼到嘉豪:中国互联网的精神胜利进化史 - Chongxiの咖啡屋 游蒋介石故居:奉化溪口 - Chongxiの咖啡屋 钢铁雄心4 steam正版导入全DLC补丁 - Chongxiの咖啡屋 漫漫长夜全地图及介绍 - Chongxiの咖啡屋 记一次无需实名换绑米哈游通行证手机号 - Chongxiの咖啡屋 邮储银行万事达借记卡全面指南 - Chongxiの咖啡屋 x402:一个来自27年前的状态码能救活被ai榨干的「人类网站」吗 - Chongxiの咖啡屋 舞萌国人口大普查:全服玩家数据分析 - Chongxiの咖啡屋 家中网络「捉奸」记 - Chongxiの咖啡屋 中国移动PT927G光猫折腾指南:破解超级密码改桥接 - Chongxiの咖啡屋 最好用的Android邮件客户端推荐 - Chongxiの咖啡屋 如何验证对方是不是Chongxi我本人 - Chongxiの咖啡屋 三星S20系列刷入移植OneUI8流程 - Chongxiの咖啡屋 使用obisidian和git插件来完美管理静态博客 - Chongxiの咖啡屋 玩客云拆机教程 - Chongxiの咖啡屋 母语级英语的本质,不是英语 - Chongxiの咖啡屋 我用过最好用的Android桌面(启动器) - Chongxiの咖啡屋 1. 区块链基本知识 - Chongxiの咖啡屋 b站创作激励提现几乎无门槛了 - Chongxiの咖啡屋 Perfect Imperfections - Chongxiの咖啡屋
速报:APKPure 版 Telegram 被植入恶意后门 - Chongxiの咖啡屋
Chongxi · 2026-05-24 · via Chongxiの咖啡屋

概述#

如果你曾经从 APKPure 下载过 Telegram,你的手机可能正在悄悄地向攻击者的服务器上传你的聊天记录、照片、通讯录和位置信息

安全研究员 Eric Parker 通过反编译 APKPure 上的 Telegram 12.6.5 安装包,发现其中被注入了一个名为 DataCollector 的间谍框架。整个攻击链条完整、代码专业,是一次典型的第三方应用商店供应链攻击

1

攻击如何实现#

1. 重新签名打包#

攻击者取得了 Telegram 官方 APK,替换了原有签名,并在其中注入了恶意代码。从外观和功能上看,这个 APP 与正版 Telegram 完全一致,普通用户无法察觉任何异常

恶意代码被单独打包进 classes3.dex 文件。正版 Telegram 只有 classes.dex 和 classes2.dex,多出来的这个文件就是后门的藏身之处,代码量超过 3000 行

2. 调用内部 API#

JADX 反编译截图显示,DataCollector 类导入了:

PRTCL // PLAINTEXT

org.telegram.tgnet.TLRPC

这是 Telegram 的内部网络协议库。这意味着间谍框架不是从外部暴力读取数据,而是直接调用 Telegram 自己的接口来获取聊天记录,包括历史消息,规避了权限检测

3. 加密后上传#

代码中同时导入了:

PRTCL // PLAINTEXT

javax.crypto.Cipher

javax.crypto.KeyGenerator

javax.crypto.SecretKey

javax.crypto.spec.GCMParameterSpec

这套组合对应的正是 AES-GCM 加密方案。窃取的数据在本地加密后,才上传至 C2 服务器,目的是绕过网络流量检测工具的扫描

C2 服务器的完整端点#

反编译代码中硬编码了以下服务器地址,全部指向 38.190.225.166

  • /api/config — 接收攻击者下发的配置指令
  • /api/collect — 上传实时采集的数据
  • /api/collect_batch — 批量上传数据
  • /api/avatar — 上传头像 / 个人信息
  • /api/image — 上传相册图片
  • /api/doc — 上传文档文件

代码中还有两个细节值得注意:GALLERY_QUEUE_BATCH = 20 说明相册每次批量上传 20 张,FILE_GATE_RETRY_MS = 300000 说明上传失败后每 5 分钟重试一次。这是一套经过精心设计的外传系统,而不是随手写的概念验证代码

能偷什么#

根据代码结构和端点分析,DataCollector 具备以下窃取能力:

通讯数据

  • 全部 Telegram 聊天记录,含历史消息
  • 通讯录姓名与号码

文件与媒体

  • 手机相册中的所有图片
  • 手机存储中的文档文件(Word、PDF 等)

设备信息

  • GPS 实时定位
  • SIM 卡信息(运营商、手机号码)
  • 设备型号与系统版本

为什么 APKPure 没有检测出来#

APKPure 官网声称所有 APP 都经过 VirusTotal 扫描。但这次攻击至少绕过了两道防线:

绕过签名验证: APKPure 验证的是文件是否被篡改,但并不验证签名是否与 Google Play 上的官方签名一致。重新签名在技术上合法,但已不是原版

绕过病毒扫描: DataCollector 使用的都是合法 Android API(加密库、文件读取、网络请求),没有使用任何 exploit 或漏洞利用代码,行为上与普通数据同步 APP 没有区别,传统杀毒引擎很难识别

这也是为什么 Dr.Web 发现的类似变种(Android.Backdoor.Baohuo)能在 APKPure 上存活并感染超过 58,000 台设备的原因

我中招了吗?怎么判断#

最简单的判断方法: 打开你手机的 APP 列表,查看 Telegram 的签名信息

正版 Telegram(来自 Google Play)的签名指纹(SHA-256)应该能在 Google Play 开发者页面上核对。如果无法确认,建议做最坏打算假设你已中招,按以下步骤处理


立即采取的行动#

第一步:卸载 立即卸载 不明来源 Telegram

第二步:重装正版 只从 Google Play 或 Telegram 官网(telegram.org)下载

第三步:清查活跃会话 打开新安装的 Telegram → 设置 → 隐私和安全 → 活跃会话,终止所有你不认识的设备登录

第四步:修改密码 + 开启两步验证 两步验证能防止攻击者用已窃取的 Session 登录你的账号

第五步:告知联系人 如果你的聊天记录已泄露,你的联系人的信息也可能一并被收集

记不住的教训#

这次事件的核心问题不是 Telegram 本身有漏洞,而是第三方 APK 分发渠道缺乏可信的完整性保证

Google Play 的签名验证机制虽然不完美,但至少确保了你下载的是开发者亲手上传的版本。APKPure 这类平台本质上是一个中间商,中间商的每一个环节都是攻击面

在无法访问 Google Play 的地区,如果必须使用第三方渠道,建议:

  • 直接从开发者官网下载(Telegram 官网提供直链)
  • 下载后手动核对 SHA-256 哈希值

#

供应链攻击之所以危险,正是因为它攻击的是信任本身。你以为在用正版 APP,但每隔五分钟,你的照片和聊天记录就在悄悄飞往一台陌生的服务器

参考来源:Eric Parker 逆向分析(X/Twitter)、Dr.Web 安全报告、MalwareBazaar 样本库