Cảnh báo: Lỗ hổng Zero-day trên Telegram cho phép phát tán APK Android độc hại dưới dạng video
Một lỗ hổng Zero-day trên Telegram, được gọi là “EvilVideo,” đã bị khai thác để gửi các file APK độc hại dưới dạng video đến thiết bị Android. Lỗ hổng này đã được rao bán từ ngày 06/6/2024 bởi một đối tượng có tên là “Ancryno” trên diễn đàn XSS hacking tiếng Nga, và được cho là ảnh hưởng đến các phiên bản Telegram cũ hơn v10.14.4.
Lỗ hổng này được phát hiện sau khi một minh họa PoC được chia sẻ trên kênh Telegram công khai, giúp các chuyên gia bảo mật tại ESET tiếp cận được payload độc hại. Sau khi phân tích, ESET xác nhận lỗ hổng hoạt động như mô tả và đã thông báo cho Telegram vào ngày 26/6 và một lần nữa vào ngày 04/7. Lỗ hổng này đã được vá trong phiên bản v10.14.5 phát hành vào ngày 11/7/2024.
Hiện chưa có thông tin rõ ràng về việc lỗ hổng có bị khai thác trong thực tế hay không, tuy nhiên, các chuyên gia đã phát hiện máy chủ C&C sử dụng bởi payload có địa chỉ “infinityhackscharan.ddns[.]net”.
Chi tiết về việc khai thác lỗ hổng Zero-day
Lỗ hổng “EvilVideo” ảnh hưởng đến phiên bản Android của Telegram và cho phép đối tượng tấn công tạo ra các tệp APK độc hại được gửi tới người dùng dưới dạng video. Lỗ hổng này sử dụng API của Telegram để tạo các tin nhắn giả dạng video dài 30 giây.
Với cài đặt mặc định, ứng dụng Telegram trên Android sẽ tự động tải xuống các tệp phương tiện như ảnh và video. Do đó, người dùng chỉ cần mở kênh chứa tin nhắn payload là đã có thể bị nhiễm mã độc ngay lập tức. Nếu tắt tính năng tự động tải xuống, người dùng vẫn có nguy cơ lây nhiễm chỉ bằng một lần click vào video. Khi video giả được mở, Telegram sẽ hiện thông báo yêu cầu chọn trình phát video bên ngoài. Nếu người dùng đồng ý, payload sẽ được thực thi. Tiếp theo, người dùng sẽ được yêu cầu cài đặt một ứng dụng dạng APK thông qua Telegram, ứng dụng này có tên là “xHamster Premium Mod”.
Việc khai thác lỗ hổng này yêu cầu người dùng thực hiện nhiều bước để payload độc hại có thể được thực thi trên thiết bị, vì vậy nguy cơ thành công của cuộc tấn công là tương đối thấp.
Tin mới
Đại tướng Nguyễn Tân Cương chủ trì Hội nghị xét duyệt điểm chuẩn tuyển sinh đại học, cao đẳng quân sự hệ chính quy năm 2025
Sáng 19-8, Đại tướng Nguyễn Tân Cương, Ủy viên Trung ương Đảng, Ủy viên Thường vụ Quân ủy Trung ương, Tổng Tham mưu trưởng Quân đội nhân dân Việt Nam, Thứ trưởng Bộ Quốc phòng, Trưởng ban Tuyển sinh quân sự Bộ Quốc phòng chủ trì Hội nghị xét duyệt điểm chuẩn tuyển sinh đại học, cao đẳng quân sự hệ chính quy năm 2025.
Hòa lưới điện tổ máy số 1 - Dự án Nhà máy Thủy điện Hòa Bình mở rộng
Sáng 19-8, tại tỉnh Phú Thọ, trong khuôn khổ lễ khánh thành, khởi công đồng loạt 250 công trình, dự án trên cả nước của Chính phủ, Tập đoàn Điện lực Việt Nam (EVN) đã tổ chức Lễ khánh thành hòa lưới điện tổ máy số 1 - Dự án Nhà máy Thủy điện Hòa Bình mở rộng.
Gia Lai: Khởi công và khánh thành đồng loạt 8 dự án trọng điểm có ý nghĩa chiến lược
Sáng 19-8, tỉnh Gia Lai tổ chức trọng thể Lễ khởi công và khánh thành đồng loạt 8 dự án trọng điểm của tỉnh.
Thượng tướng Võ Minh Lương dự Lễ khởi công xây dựng nhà máy nhiệt điện Ô Môn IV Cần Thơ
Sáng 19-8, TP Cần Thơ, Tập đoàn Công nghiệp - Năng lượng Quốc gia Việt Nam (Petrovietnam) tổ chức Lễ khởi công xây dựng nhà máy nhiệt điện Ô Môn IV. Thượng tướng Võ Minh Lương, Ủy viên Trung ương Đảng, Ủy viên Thường vụ Quân ủy Trung ương, Thứ trưởng Bộ Quốc phòng dự lễ khởi công.
Bộ Quốc phòng khởi công các công trình giao thông trọng điểm tại Cà Mau
Sáng 19-8, tại xã Đất Mũi, tỉnh Cà Mau, Bộ Quốc phòng phối hợp với UBND tỉnh Cà Mau tổ chức Lễ khởi công các dự án: Tuyến cao tốc Cà Mau-Đất Mũi, tuyến giao thông kết nối từ Mũi Cà Mau ra đảo Hòn Khoai và Cảng tổng hợp lưỡng dụng Hòn Khoai.
Chủ tịch nước Lương Cường hội đàm với Quốc vương Bhutan
Sáng 19-8, tại Phủ Chủ tịch, Chủ tịch nước Lương Cường cùng phu nhân đã chủ trì lễ đón trọng thể Quốc vương Bhutan Jigme Khesar Namgyel Wangchuck và Hoàng hậu cùng đoàn đại biểu cấp cao Bhutan. Ngay sau lễ đón cấp nhà nước, Chủ tịch nước Lương Cường và Quốc vương Bhutan đã tiến hành hội đàm.