Im inoffiziellen Telegram-Client Nekogram wurde ein obfuskierter Code entdeckt, der heimlich Telefonnummern der Benutzer, die sich in die Anwendung eingeloggt haben, an den Bot â@nekonotificationbotâ sendet, verbunden mit der Benutzer-ID. Die Ănderung zum Sammeln von Telefonnummern ist nur in den fertigen APK-Paketen vorhanden, die ĂŒber Google Play, GitHub und den Telegram-Kanal des Projekts verbreitet werden. Im Quellcode auf GitHub und im APK-Paket aus dem Katalog F-Droid fehlt diese Ănderung zum Sammeln von Telefonnummern.
Der Backdoor war in der Datei Extra.java vorhanden. Es wird vermutet, dass die Ăbertragung ab der Version Nekogram 11.2.3 stattfand, zunĂ€chst nur fĂŒr Benutzer mit chinesischen Telefonnummern und spĂ€ter fĂŒr alle. In dem Programm wurden auch osint-Bots â@tgdb_search_botâ und â@usinfobotâ verwendet, um Benutzer anhand ihrer ID zu identifizieren, aber Telefonnummern wurden ihnen nicht gesendet. 
Die Forscher haben einen Java-Hook und einen Bot vorbereitet, die es jedem Benutzer ermöglichen, zu ĂŒberprĂŒfen, ob Telefonnummern von seiner Instanz der Anwendung gesendet werden. 
Laut den Forschern, die das Problem entdeckt haben, könnten die Autoren des Programms die erhaltenen Informationen zur Erstellung einer Datenbank verwendet haben, um sie spĂ€ter an die Schöpfer von OSINT-Bots zu verkaufen. Die Obfuskation der Ănderung und die Verwendung von Inline-Anfragen zur Ăbertragung von Daten deutet auf eine absichtliche Verschleierung solcher AktivitĂ€ten hin. Nach der Offenlegung des Problems im Fehlerverfolgungssystem des Projekts bestĂ€tigte der Autor von Nekogram das Versenden von Telefonnummern an seinen Bot, ohne die GrĂŒnde fĂŒr diese AktivitĂ€t zu erlĂ€utern, erwĂ€hnte jedoch, dass die gesendeten Telefonnummern nicht gespeichert und nicht an Dritte weitergegeben wurden.
ZusĂ€tzlich sollte die Entdeckung einer Schwachstelle in der offiziellen Telegram-App erwĂ€hnt werden. Das Projekt Zero Day Initiative (ZDI), das finanzielle Belohnungen fĂŒr Berichte ĂŒber ungepatchte SicherheitslĂŒcken anbietet, hat vorlĂ€ufige Informationen ĂŒber die Schwachstelle ZDI-CAN-30207 in Telegram veröffentlicht, die als kritisch eingestuft wurde (9.8 von 10) und als entfernte Angriffsform gilt, die keine MaĂnahmen des Benutzers erfordert. Details sollen am 24. Juli offengelegt werden, um den Entwicklern von Telegram Zeit zu geben, die Korrektur an die Benutzer zu ĂŒbermitteln.
Separat wurde berichtet, dass die SicherheitsanfĂ€lligkeit beim Ăffnen speziell gestalteter animierter Sticker in Telegram auftritt und dazu fĂŒhren kann, dass der Code eines Angreifers ohne jegliche Aktionen des Nutzers ausgefĂŒhrt wird. Offenbar wird die SicherheitsanfĂ€lligkeit durch einen Fehler im Code der Bibliothek rlottie verursacht, die fĂŒr die Anzeige von Vorschauen verantwortlich ist.
Vertreter von Telegram erklĂ€rten, dass sie das aufgedeckte Problem nicht fĂŒr eine gefĂ€hrliche SicherheitsanfĂ€lligkeit halten, da alle hochgeladenen Sticker zuvor ĂŒberprĂŒft werden. Servern Telegram und eine derartige ĂberprĂŒfung hĂ€tten die Anzeige eines schĂ€dlichen Stickers an die Nutzer verhindert. Nach der ErklĂ€rung von Telegram wurde das GefĂ€hrdungsniveau der SicherheitsanfĂ€lligkeit von 9.8 auf 7.0 gesenkt.
Quelle: opennet.ru
