APKPure被曝投放后门版Telegram:聊天记录、相册和定位都可能被拿走
导语:APKPure被曝分发后门版Telegram,涉及聊天记录、相册、定位等敏感数据。
第三方安卓应用下载站这次踩中了最敏感的一根线:虎牙旗下 APKPure 被发现分发带有后门的 Telegram 安装包。问题不只是“版本来源不明”这么简单,按照目前披露的信息,这个安装包内含间谍框架,能够收集用户聊天记录,甚至包括历史聊天记录,同时还会触碰通讯录、相册、文件、GPS 位置以及 SIM 卡信息。
对 Telegram 用户来说,这类风险尤其刺眼。很多人选择 Telegram,本来就是为了跨平台通信、频道订阅或相对更强的隐私感知;但如果安装包在分发环节被动了手脚,加密通信的意义会被直接绕开——恶意框架不需要破解端到端加密,只要在本机侧读取数据,就足以造成隐私泄露。
问题出在“安装包不对劲”,不是普通版本更新
这起事件最早的关键线索来自开发者南宫雪珊。其注意到 APKPure 上提供的 Telegram 安装包签名不正确,这在安卓生态里是一个非常危险的信号。签名相当于应用身份的指纹,正常情况下,同一应用的升级包应当由同一开发者证书签署;一旦签名异常,就意味着它可能不是官方原始包,也可能经过二次打包、插入额外代码后重新签名。
随后,安全研究员 Eric 对相关安装包进行逆向分析,发现其中包含间谍框架。根据披露内容,该框架收集范围相当广:聊天记录、历史聊天记录、通讯录、相册、文件、GPS 定位、SIM 卡信息都在其目标之内。这已经不是广告 SDK 越界、统计代码过度采集那类灰色问题,而是明确指向高危窃取行为。
第三方应用商店的老问题:你下载到的未必是你以为的应用
APKPure 长期被不少安卓用户当作 Google Play 之外的替代下载源,尤其在某些地区或设备环境下,用户会通过它获取海外应用、旧版本 APK 或无法直接安装的客户端。但第三方分发平台最大的软肋也正在这里:用户信任的是“Telegram”这个名字,真正落到手机里的却是某个具体 APK 文件。
如果平台没有严格校验官方签名、哈希值和上游来源,或者分发链路中存在污染,攻击者就有机会把正常应用包装成“看起来一样”的安装包。对普通用户而言,图标一样、包名相似、界面能打开,往往就会放松警惕;但对攻击者来说,只要后门代码成功运行,后续数据抓取就可能在后台悄悄发生。
这类后门版 Telegram 的危险点在哪里
- 聊天记录外泄:披露信息显示其收集范围包括聊天记录与历史聊天记录,意味着用户过往对话也可能被读取。
- 通讯录与身份关联:通讯录、SIM 卡信息、设备环境结合后,足以帮助攻击者建立更完整的用户画像。
- 相册与文件被触碰:一旦本地媒体与文件被读取,泄露后果往往比单次账号被盗更难挽回。
- 定位信息敏感:GPS 位置可用于追踪行动轨迹,对记者、社群运营者、跨境沟通用户尤其危险。
普通用户现在该做什么
如果近期曾从 APKPure 下载或更新 Telegram,建议立刻停止使用该安装包来源,并优先从 Telegram 官方渠道或可信应用商店重新安装。对于已经安装过可疑版本的设备,单纯卸载应用未必能让风险完全归零,至少应检查应用权限、清理残留文件,并关注账号异常登录、陌生设备会话以及隐私设置变化。
更谨慎的做法是,在重新安装官方版本后检查 Telegram 的活动会话,结束不认识的登录设备;同时更换重要账号的相关凭据,尤其是与该手机号码、邮箱或通讯录强绑定的服务。对高风险用户而言,必要时应考虑备份数据后重置设备,避免后门组件或同源恶意软件继续留存。
这次事件也再次提醒安卓用户:APK 文件的“来源”本身就是安全边界的一部分。下载站页面写着热门应用名称,并不等于它提供的就是官方原包;签名、来源、权限和更新渠道,都值得被认真对待。来源:蓝点网