Сегодня 17 марта 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Telegram устранил уязвимость нулевого дня, позволявшую отправлять заражённые APK-файлы под видом видеороликов

Специалисты по кибербезопасности обнаружили уязвимость нулевого дня в мессенджере Telegram, которая позволяла злоумышленникам отправлять вредоносные APK-файлы, маскируя их под видеофайлы. Уязвимость затрагивала пользователей Android и была успешно использована для распространения вредоносного программного обеспечения.

 Источник изображения: Dima Solomin/Unsplash

Источник изображения: Dima Solomin/Unsplash

По сообщению ресурса BleepingComputer, 6 июня на хакерском форуме XSS злоумышленник под ником Ancryno выставил на продажу эксплойт нулевого дня (метод, основанный на атаке с не выявленными ранее уязвимостями ПО) для мессенджера Telegram. Уязвимость, получившая название «EvilVideo», была обнаружена специалистами ESET и затрагивала версии приложения до 10.14.4 для пользователей Android.

Злоумышленники создавали специальные APK-файлы, которые при отправке через Telegram отображались как встроенные видео. При попытке воспроизведения такого видео Telegram предлагал использовать внешний плеер, что могло побудить жертву нажать кнопку «Открыть», тем самым запустив вредоносный код.

ESET протестировала эксплойт и подтвердила его работоспособность. 26 июня и 4 июля специалисты компании сообщили о проблеме руководству Telegram. В ответ на это 11 июля Telegram выпустил версию своего приложения 10.14.5, в которой уязвимость была устранена. Хотя для успешной атаки требовалось несколько действий со стороны жертвы, хакеры имели как минимум пять недель для эксплуатации уязвимости до выпуска патча.

Интересно, что несмотря на заявление хакеров об «одном клике», фактический процесс требует нескольких шагов, что снижает риск успешной атаки. ESET также проверила эксплойт на Telegram Desktop, но он не сработал там, поскольку вредоносный файл обрабатывался как MP4-видео, а не как APK-файл.

Исправление в версии 10.14.5 теперь корректно отображает APK-файлы в предварительном просмотре, что исключает возможность обмана получателей. ESET рекомендует пользователям, которые недавно получали видеозаписи с запросом на открытие с помощью внешнего приложения, выполнить сканирование файловой системы с использованием мобильного антивирусного ПО для поиска и удаления вредоносных файлов.

Напомним, файлы Telegram обычно хранятся в «/storage/emulated/0/Telegram/Telegram Video/» (внутреннее хранилище) или в «/storage/<SD Card ID>/Telegram/Telegram Video/» (внешнее хранилище).

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Крупнейший архив видеоигр Myrient спасён фанатами от забвения 55 мин.
Календарь релизов 16–22 марта: Crimson Desert, Starship Troopers: Ultimate Bug War! и DS2 на ПК 2 ч.
70 % российских компаний продолжают использовать софт Atlassian 2 ч.
Nvidia анонсировала DLSS 5 с нейронным рендерингом — ИИ добавит фотореализм в каждую игру уже осенью 2 ч.
Для PS5 Pro вышел ИИ-апскейлер PSSR 2 — улучшенную графику получат Silent Hill 2, Alan Wake 2 и другие игры 2 ч.
«Британская энциклопедия» подала в суд на OpenAI — ChatGPT почти дословно воспроизводит её статьи 3 ч.
Бэтмен спешит на помощь: амбициозный боевик Lego Batman: Legacy of the Dark Knight выйдет на неделю раньше запланированного 3 ч.
«КРИ официально возвращается»: летом в Москве впервые с 2013 года пройдёт конференция разработчиков игр 4 ч.
В Европе потребовали срочно оштрафовать Google за подыгрывание своим сервисам в поиске 5 ч.
Обновление Windows 11 заблокировало доступ к диску C на компьютерах Samsung 6 ч.
Nvidia ударила по Intel и AMD: представлены серверные 88-ядерные CPU Vera, которые сгодятся не только для ИИ 2 мин.
ИИ-бум наплодил миллиардеров: рейтинг Forbes пополнили сразу 45 новоиспечённых богачей 2 ч.
От тысяч к десяткам миллионов: гонка ИИ разогнала спрос на углеродные кредиты среди техногигантов 4 ч.
Creative выпустила звуковую карту Sound Blaster Audigy FX Pro — звук 32 бит / 384 кГц и 7.1 для ПК 6 ч.
Vivo и iQOO анонсировали повышение цен на смартфоны, но не все 7 ч.
Apple представила наушники AirPods Max 2 с улучшенным шумоподавлением и переводом в реальном времени за $549 7 ч.
MSI рассказала, кто виноват в дефиците видеокарт, и предупредила о росте цен на игровое железо на 15–30 % 8 ч.
Meta потратит $27 млрд на облачные услуги Nebius Аркадия Воложа в ближайшие пять лет 8 ч.
Foxconn рассчитывает на рекордную выручку благодаря буму ИИ 8 ч.
Судья назвала иск Маска к OpenAI на $134 млрд «взятым с потолка», но исход дела определят присяжные 9 ч.