0-day в Android-версии Telegram позволяла отправлять вредоносы как видео

0-day в Android-версии Telegram позволяла отправлять вредоносы как видео

0-day в Android-версии Telegram позволяла отправлять вредоносы как видео

В Android-версии мессенджера Telegram выявили уязвимость, позволяющую отправлять вредоносные APK-пейлоады, маскируя их под видеоконтент. Брешь получила имя «EvilVideo».

Некий киберпреступник под ником Ancryno 6 июня 2024 года опубликовал на хакерском форуме XSS объявление о продаже эксплойта нулевого дня для Telegram.

Тогда утверждалось, что уязвимость актуальна для Telegram v10.14 и более древних версий мессенджера. Исследователи из антивирусной компании ESET обнаружили демонстрационный эксплойт (PoC) в одном из открытых телеграм-каналов.

 

Именно в ESET проблему назвали EvilVideo, параллельно подтвердив, что PoC работал для v10.14.4 и более старых релизов Telegram. 4 июля разработчики мессенджера отреагировали, заявив, что брешь была закрыта с выходом 10.14.5 (вышла 11 июля).

На деле это значит, что у злоумышленников были как минимум пять дней на эксплуатацию EvilVideo. Специалисты пока затрудняются сказать, использовалась ли уязвимость в реальных кибератаках, однако они наткнулись на командный сервер infinityhackscharan.ddns[.]net, на котором хранились пейлоады.

В ESET считают, что корень бреши кроется в API Telegram, позволяющем на программном уровне создавать сообщения в виде 30-секундных видео.

 

Настройки Telegram по умолчанию подразумевают автоматическую загрузку медиафайлов. При попытке просмотреть видео, под которое замаскирован вредонос, пользователю предложат скачать сторонний плеер, что и приведет к загрузке APK.

 

ESET выложила на YouTube ролик, в котором демонстрируется эксплуатация уязвимости:

27 регионов рискуют остаться без местных операторов из-за реформы Минцифры

Предлагаемая Минцифры реформа отрасли связи может выдавить с рынка тысячи небольших операторов, поднять тарифы и затормозить развитие региональных сетей. Об этом предупредили представители российских ИТ- и телеком-ассоциаций. Пока проект обсуждается и окончательного решения нет.

Ведомство предлагает заменить почти 20 видов лицензий тремя: базовой, универсальной и генеральной.

Для них потребуется от 5 млн до 100 млн рублей уставного капитала, а операторам ШПД придётся обеспечить заданный охват домов и развернуть узлы связи в муниципалитетах. Индивидуальных предпринимателей с рынка связи вообще попросят на выход.

По оценке Ассоциации телекоммуникационных операторов, которую приводит РБК, региональные провайдеры обеспечивают 45% российского рынка широкополосного доступа и 55% его B2C-сегмента. Из 4,68 тыс. действующих операторов 21% получает менее 100 млн рублей выручки в год, а 36% — менее 200 млн.

После реформы в 27 регионах может не остаться ни одного местного оператора. Общие затраты отрасли оцениваются в сотни миллиардов рублей. Даже компании, которые выполнят новые требования, рискуют на несколько лет заморозить инвестиции в развитие сетей.

Особенно больно реформа может ударить по небольшим населённым пунктам и частному сектору, куда крупные игроки традиционно идут без особого энтузиазма.

Уход местных провайдеров, по мнению экспертов, усилит цифровое неравенство, сократит конкуренцию и в итоге подтолкнёт тарифы вверх. ИТ-разработчики также потеряют крупных заказчиков и площадки для тестирования биллинга, медиасервисов и систем защиты контента.

Отдельный спорный пункт — передача инфраструктуры и абонентов лишившихся лицензии компаний федеральным операторам с приоритетным правом выкупа сети.

В Минцифры отвечают, что хотят оставить на рынке надёжные компании, способные инвестировать в модернизацию, сохранив добросовестную конкуренцию. Замечания отрасли пока собирают.

RSS: Новости на портале Anti-Malware.ru