Cảnh báo: Lỗ hổng Zero-day trên Telegram cho phép phát tán APK Android độc hại dưới dạng video
Một lỗ hổng Zero-day trên Telegram, được gọi là “EvilVideo,” đã bị khai thác để gửi các file APK độc hại dưới dạng video đến thiết bị Android. Lỗ hổng này đã được rao bán từ ngày 06/6/2024 bởi một đối tượng có tên là “Ancryno” trên diễn đàn XSS hacking tiếng Nga, và được cho là ảnh hưởng đến các phiên bản Telegram cũ hơn v10.14.4.

Lỗ hổng này được phát hiện sau khi một minh họa PoC được chia sẻ trên kênh Telegram công khai, giúp các chuyên gia bảo mật tại ESET tiếp cận được payload độc hại. Sau khi phân tích, ESET xác nhận lỗ hổng hoạt động như mô tả và đã thông báo cho Telegram vào ngày 26/6 và một lần nữa vào ngày 04/7. Lỗ hổng này đã được vá trong phiên bản v10.14.5 phát hành vào ngày 11/7/2024.
Hiện chưa có thông tin rõ ràng về việc lỗ hổng có bị khai thác trong thực tế hay không, tuy nhiên, các chuyên gia đã phát hiện máy chủ C&C sử dụng bởi payload có địa chỉ “infinityhackscharan.ddns[.]net”.
Chi tiết về việc khai thác lỗ hổng Zero-day
Lỗ hổng “EvilVideo” ảnh hưởng đến phiên bản Android của Telegram và cho phép đối tượng tấn công tạo ra các tệp APK độc hại được gửi tới người dùng dưới dạng video. Lỗ hổng này sử dụng API của Telegram để tạo các tin nhắn giả dạng video dài 30 giây.
Với cài đặt mặc định, ứng dụng Telegram trên Android sẽ tự động tải xuống các tệp phương tiện như ảnh và video. Do đó, người dùng chỉ cần mở kênh chứa tin nhắn payload là đã có thể bị nhiễm mã độc ngay lập tức. Nếu tắt tính năng tự động tải xuống, người dùng vẫn có nguy cơ lây nhiễm chỉ bằng một lần click vào video. Khi video giả được mở, Telegram sẽ hiện thông báo yêu cầu chọn trình phát video bên ngoài. Nếu người dùng đồng ý, payload sẽ được thực thi. Tiếp theo, người dùng sẽ được yêu cầu cài đặt một ứng dụng dạng APK thông qua Telegram, ứng dụng này có tên là “xHamster Premium Mod”.
Việc khai thác lỗ hổng này yêu cầu người dùng thực hiện nhiều bước để payload độc hại có thể được thực thi trên thiết bị, vì vậy nguy cơ thành công của cuộc tấn công là tương đối thấp.
Tin mới
Giá thép hôm nay 14/1: Đảo chiều giảm nhẹ sau nhịp tăng
Ngày 14/1, giá thép trong nước đi ngang; quặng sắt giảm do biên lợi nhuận thu hẹp và thanh khoản suy yếu.
Xử phạt hộ kinh doanh Vân Ruby gần 30 triệu đồng – Lực lượng QLTT Hải Phòng quyết làm sạch thị trường
Trong bối cảnh nền kinh tế đang nỗ lực phục hồi và phát triển, tình trạng hàng giả, hàng lậu và hàng không rõ nguồn gốc vẫn như một "vòi bạch tuộc" vươn dài, tàn phá môi trường kinh doanh lành mạnh. Mới đây, sự vào cuộc quyết liệt của Cục Quản lý thị trường (QLTT) TP. Hải Phòng đối với Hộ kinh doanh Vân Ruby không chỉ là những con số xử phạt đơn thuần, mà còn là thông điệp đanh thép về việc thượng tôn pháp luật và bảo vệ quyền lợi người tiêu dùng.
An Giang: Xử phạt hộ kinh doanh thiết bị nông nghiệp nhập lậu, không rõ nguồn gốc
Đoàn kiểm tra thuộc Cục Quản lý và Phát triển thị trường trong nước vừa phối hợp với lực lượng chức năng tỉnh An Giang phát hiện và xử lý một hộ kinh doanh tàng trữ số lượng lớn động cơ máy nổ, thiết bị nông nghiệp nhập lậu và không rõ nguồn gốc. Chủ cơ sở đã chấp hành nộp phạt 70 triệu đồng và bị tịch thu lô hàng trị giá hơn 200 triệu đồng.
Đồng Nai: Bắt quả tang đối tượng vận chuyển hơn 100kg pháo hoa nổ tại khu vực biên giới
Lực lượng Bộ đội Biên phòng tỉnh Đồng Nai vừa phát hiện và bắt giữ một đối tượng có hành vi vận chuyển trái phép số lượng lớn pháo hoa nổ. Vụ việc diễn ra tại khu vực biên giới xã Thiện Hưng, lực lượng chức năng đã thu giữ hơn 100kg tang vật để xử lý theo quy định.
Thủ tướng: Xây dựng KPI để đánh giá tình hình ký kết, triển khai các cam kết quốc tế
Sáng 14/1, Thủ tướng Chính phủ Phạm Minh Chính chủ trì Hội nghị tổng kết công tác đôn đốc, triển khai thỏa thuận, cam kết quốc tế trong các hoạt động đối ngoại cấp cao, nhiệm kỳ 2021-2025.
Thủ tướng: Chủ động đóng góp, xây dựng và định hình quan hệ quốc tế
Sáng 14/1, Thủ tướng Chính phủ Phạm Minh Chính, Trưởng Ban Chỉ đạo quốc gia về hội nhập quốc tế chủ trì Hội nghị tổng kết công tác năm 2025, triển khai nhiệm vụ năm 2026 của Ban Chỉ đạo.










