Cảnh báo: Lỗ hổng Zero-day trên Telegram cho phép phát tán APK Android độc hại dưới dạng video
Một lỗ hổng Zero-day trên Telegram, được gọi là “EvilVideo,” đã bị khai thác để gửi các file APK độc hại dưới dạng video đến thiết bị Android. Lỗ hổng này đã được rao bán từ ngày 06/6/2024 bởi một đối tượng có tên là “Ancryno” trên diễn đàn XSS hacking tiếng Nga, và được cho là ảnh hưởng đến các phiên bản Telegram cũ hơn v10.14.4.
Lỗ hổng này được phát hiện sau khi một minh họa PoC được chia sẻ trên kênh Telegram công khai, giúp các chuyên gia bảo mật tại ESET tiếp cận được payload độc hại. Sau khi phân tích, ESET xác nhận lỗ hổng hoạt động như mô tả và đã thông báo cho Telegram vào ngày 26/6 và một lần nữa vào ngày 04/7. Lỗ hổng này đã được vá trong phiên bản v10.14.5 phát hành vào ngày 11/7/2024.
Hiện chưa có thông tin rõ ràng về việc lỗ hổng có bị khai thác trong thực tế hay không, tuy nhiên, các chuyên gia đã phát hiện máy chủ C&C sử dụng bởi payload có địa chỉ “infinityhackscharan.ddns[.]net”.
Chi tiết về việc khai thác lỗ hổng Zero-day
Lỗ hổng “EvilVideo” ảnh hưởng đến phiên bản Android của Telegram và cho phép đối tượng tấn công tạo ra các tệp APK độc hại được gửi tới người dùng dưới dạng video. Lỗ hổng này sử dụng API của Telegram để tạo các tin nhắn giả dạng video dài 30 giây.
Với cài đặt mặc định, ứng dụng Telegram trên Android sẽ tự động tải xuống các tệp phương tiện như ảnh và video. Do đó, người dùng chỉ cần mở kênh chứa tin nhắn payload là đã có thể bị nhiễm mã độc ngay lập tức. Nếu tắt tính năng tự động tải xuống, người dùng vẫn có nguy cơ lây nhiễm chỉ bằng một lần click vào video. Khi video giả được mở, Telegram sẽ hiện thông báo yêu cầu chọn trình phát video bên ngoài. Nếu người dùng đồng ý, payload sẽ được thực thi. Tiếp theo, người dùng sẽ được yêu cầu cài đặt một ứng dụng dạng APK thông qua Telegram, ứng dụng này có tên là “xHamster Premium Mod”.
Việc khai thác lỗ hổng này yêu cầu người dùng thực hiện nhiều bước để payload độc hại có thể được thực thi trên thiết bị, vì vậy nguy cơ thành công của cuộc tấn công là tương đối thấp.
Tin mới
Bão số 10 và mưa lũ làm 67 người chết và mất tích
67 người chết và mất tích, 165 người bị thương, thiệt hại kinh tế khoảng 16.510 tỷ đồng do bão số 10, mưa lũ, dông, lốc gây ra cho các địa phương là thông tin do Cục Quản lý Đê điều và phòng chống thiên tai (Bộ Nông nghiệp và Môi trường) công bố tính đến 17 giờ ngày 3-10.
Chỉ đạo của Bộ Chính trị về khắc phục hậu quả do bão số 10 gây ra
Theo báo cáo của các tỉnh, thành phố bị ảnh hưởng của bão số 10, tính đến 13 giờ, ngày 3-10, bão số 10 và mưa lũ, sạt lở, giông lốc đã gây thiệt hại như sau: Về người: có 52 người chết, 14 người mất tích, 165 người bị thương; về nhà: Có 355 nhà sập, đổ, gần 172.300 nhà hư hỏng, tốc mái, gần 80.000 nhà ngập; về nông nghiệp, lâm nghiệp, thủy sản: Trên 90.000 ha lúa, hoa màu, cây trồng khác, trên 50.000 ha rừng bị thiệt hại, trên 84.000 cây xanh bị gãy đổ, trên 17.000 ha thủy sản bị thiệt hại; về chăn nuôi: trên 2.300 con gia súc, 554.000 con gia cầm bị chết, cuốn trôi.
Bản tin nông sản hôm nay (4-10): Giá cà phê, hồ tiêu giảm mạnh
Bản tin nông sản hôm nay (4-10): Giá cà phê trong nước hôm nay giảm mạnh, giảm từ 2.000 đến 2.500 đồng/kg. Hiện giá cà phê giao dịch quanh mức 114.500 - 115.500 đồng/kg; giá hồ tiêu hôm nay giảm nhẹ, giảm trung bình 1.000 đồng/kg. Hiện giao dịch giá hồ tiêu trong khoảng 144.000 - 146.000 đồng/kg.
Giá vàng hôm nay (4-10): Trong nước giảm, thế giới tăng mạnh
Giá vàng hôm nay (4-10): Trong khi vàng thế giới tăng mạnh thì vàng miếng SJC ở trong nước đồng loạt giảm và hiện được mua vào ở mức 137,8 triệu đồng/lượng.
Giá xăng dầu hôm nay (4-10): Quay đầu tăng
Giá dầu thế giới quay đầu tăng gần 1%, trong phiên giao dịch ngày 3-10, nhưng vẫn ghi nhận mức giảm hơn 8% trong tuần, sau thông tin về khả năng OPEC+ tăng nguồn cung.
Tỷ giá USD hôm nay (4-10): Đồng USD suy yếu do lo ngại về khả năng chính phủ Mỹ đóng cửa lâu dài
Tỷ giá USD hôm nay: Rạng sáng 4-10, Ngân hàng Nhà nước công bố tỷ giá trung tâm của đồng Việt Nam với USD giảm, hiện ở mức 25.162 đồng.