Μια κρίσιμη εξέλιξη της ευπάθειας EvilVideo (CVE-2024-7014) του Telegram, που αρχικά διορθώθηκε τον Ιούλιο του 2024, επανεμφανίστηκε με ενημερωμένες τακτικές για παράκαμψη των μέτρων ασφαλείας.
Δείτε επίσης: Αυστραλία: Πρόστιμο σχεδόν $ 1 εκατ. στο Telegram

Με την ονομασία Evilloader, αυτό το νέο exploit αξιοποιεί τους μηχανισμούς διαχείρισης πολυμέσων του Telegram για την εκτέλεση κακόβουλου κώδικα JavaScript συγκαλύπτοντας αρχεία .htm ως περιεχόμενο βίντεο.
Η εκτέλεση κακόβουλου κώδικα αναφέρεται στη διαδικασία κατά την οποία ένας υπολογιστής ή ένα σύστημα εκτελεί έναν κώδικα που έχει σχεδιαστεί για να προκαλέσει βλάβες, να αποκτήσει μη εξουσιοδοτημένη πρόσβαση, να κλέψει δεδομένα ή να εκμεταλλευτεί αδυναμίες του συστήματος. Αυτός ο κώδικας μπορεί να περιλαμβάνει ιούς, trojans, worms, ransomware και άλλα κακόβουλα λογισμικά.
Η αλυσίδα επιθέσεων, που παρατηρείται σε ενεργές εκστρατείες, δείχνει πώς οι φορείς απειλών συνεχίζουν να βελτιώνουν τις μεθόδους τους για να εκμεταλλεύονται τις αδυναμίες παλαιού τύπου σε ευρέως χρησιμοποιούμενες πλατφόρμες ανταλλαγής μηνυμάτων.
Η ευπάθεια προέρχεται από ακατάλληλη επικύρωση μορφών αρχείων εντός του προγράμματος-client Android του Telegram.
Το CVSS v4.0: 7.1 (Υψηλή σοβαρότητα) της ευπάθειας υποδεικνύει χαμηλή πολυπλοκότητα επίθεσης και υψηλή ακεραιότητα/διαθεσιμότητα.
Δείτε ακόμα: Ενημέρωση του Telegram επιτρέπει να στείλετε βίντεο με έξυπνο τρόπο
Ενώ η αρχική εκμετάλλευση της ευπάθειας EvilVideo του Telegram επέτρεπε στους εισβολείς να διανέμουν αρχεία Android Package Kit (APK) μεταμφιεσμένα σε αρχεία βίντεο, το ενημερωμένο διάνυσμα επίθεσης αντικαθιστά τα APK με αρχεία HTML που περιέχουν ενσωματωμένο JavaScript.

Όταν ένα θύμα λαμβάνει ένα κακόβουλο αρχείο μέσω του Telegram, η πλατφόρμα ερμηνεύει εσφαλμένα το αρχείο .htm ως βίντεο λόγω χειραγώγησης κεφαλίδων μεταδεδομένων.
Το σχήμα περιεχομένου:// URI του Android παίζει καθοριστικό ρόλο σε αυτό το exploit. Όταν ένας χρήστης επιχειρεί να ανοίξει το συγκαλυμμένο αρχείο, το Telegram δημιουργεί ένα URI όπως:

Αυτό το URI κατευθύνει το σύστημα να ανοίξει το αρχείο χρησιμοποιώντας το προεπιλεγμένο πρόγραμμα περιήγησης, ενεργοποιώντας την εκτέλεση JavaScript που είναι ενσωματωμένη στο HTML. Οι εισβολείς εκμεταλλεύονται αυτήν τη συμπεριφορά για να αναπτύξουν ωφέλιμα φορτία που κυμαίνονται από καταγραφείς IP έως droppers που ανακτούν πρόσθετο κακόβουλο λογισμικό.
Καθώς οι εισβολείς βελτιώνουν τις τακτικές τους, οι οργανισμοί πρέπει να υιοθετήσουν πολυεπίπεδες άμυνες που συνδυάζουν ενημερώσεις λογισμικού, ευαισθητοποίηση των χρηστών και παρακολούθηση τελικού σημείου.
Δείτε επίσης: Golang-based backdoor χρησιμοποιεί το Telegram Bot API για σκοπούς C2
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Οι χρήστες του Telegram θα πρέπει να επαληθεύσουν αμέσως την έκδοση της εφαρμογής τους και να είναι προσεκτικοί με αρχεία πολυμέσων που δεν έχουν ζητηθεί, ακόμη και αυτά που εμφανίζονται ως καλοήθη βίντεο.
Πηγή: cybersecuritynews
