Nekogram 被曝静默收集用户手机号

1 天前
 miyuki
原文 https://thebadinteger.github.io/nekogram-phone-exfiltration/

安全研究人员发现第三方 Telegram 客户端 Nekogram 12.5.2 ( Google Play 版)内置后门代码,会在用户不知情的情况下收集所有已登录账号的手机号,并通过 Inline Query 外传至开发者控制的 Bot (@nekonotificationbot )。

后门代码位于 Extra.java (混淆后为 uo5 ),核心逻辑:遍历 8 个账号槽位 → 提取 UserID 与手机号 → 拼接密钥后以 Inline Query 发送。所有关键字符串均经自定义加密混淆。

该后门仅存在于编译发布的 APK 中,GitHub 公开源码中的对应文件为无害占位。经独立反编译对比验证,从源码自行编译的版本不含上述后门组件。

开发者回应称 Bot 仅用于"解析用户名",但代码中明确提取了 phone 字段并使用无痕传输方式,与其说辞不符。

source https://t.me/c/1504594185/280820
1769 次点击
所在节点    Telegram
26 条回复
sddyzm
1 天前
炸了
sf
1 天前
生活为何如此艰难
objectgiga
1 天前
作者表示你爱用不用,回头数据指不定就卖给社工库了
在群里大放厥词 NekoChat/620712
nc
1 天前
只能说是验证 Chinese Spyware 刻板印象了

PS. GitHub Issues 已经开始了: https://github.com/Nekogram/Nekogram/issues/336
zlhsvc
1 天前
炸了,现在是不是只能用官方客户端了
ntedshen
1 天前
https://www.v2ex.com/t/893030

。。。随便搜搜都能看到这人 20 年就在抽风
要现在还在用那延迟未免有点高了。。。
kuse2001
1 天前
曾经用过很久,后来发现疯狂往一个奇怪地址发包,就觉得不靠谱。换官方了
fang5566
1 天前
已经确认了 neko 有问题,neko 的 tg 群在疯狂删消息,限制发消息和 ban 质疑的用户。neko 是最大的第三方 tg ,很多其他改版的都是基于 neko 的。还是换客户端吧,不知道我用的 nagramx 有没有问题。cherrygram 已经确认是没有问题的了。
strobber16
1 天前
已经发了的换客户端有啥用。怕不是这货已经被国安招安了,只要是用+86 注册并使用 neko 登陆过的,都能从帐号定位到肉身。
misaka0x34ca
1 天前
misaka0x34ca
1 天前
检查了 Nekogram 恶意特征码的历史引入时间
GitHub Release apk 是在 10.0.5
@NekogramAPKs 是在 10.0.8
都是在 2023 年 9 月左右
misaka0x34ca
1 天前
sir283
1 天前
不喜欢用这种第三方客户端,逃过一难。。。
dumbass
1 天前
只用过 nicegram 和 swiftgram
cirzear
1 天前
tg 用第三方的是有啥特殊功能么,感觉官方的完全够用呢
bitxeno
1 天前
这部分代码没开源,怎洗也说不清
nVoxel
1 天前
网络类软件,cn 的还是算了吧。不是技术问题是理念问题
zhmouV2
1 天前
国内的 app 有时候会用改版比如 贴吧 Lite (当然现在停更了) 但是 telegram 本身已经设计的很好了 一般没必要用改版吧


这种破事儿也是天天发生,比如 tg 原来的中文包社区不再维护了(这个版本我记得就是 telegram 刚卖会员那会儿,翻译还整活儿在会员页面用“你所热爱的就是你的生活”来调侃)

而现在搜索中文包,其中人数最多的频道会引流到一个 bot ,这个 bot 居然 tm 会找你要电话号码。
https://imgur.com/a/RNB4asz

还是用官方 url 吧:
https://t.me/setlanguage/zh-hans-beta
wat4me
1 天前
我觉得电报官方软件挺好用的,魔改客户端就会有风险
zheke520
1 天前
我去,我之前用过这个,而且用了很久……

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1203196

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX