بدافزار اندرویدی Baohuo از طریق Telegram X جعلی حسابهای تلگرام را میرباید
یک تهدید جدید اندرویدی بهسرعت از طریق نسخههای جعلی «تلگرام ایکس» در حال گسترش است و به مهاجمان کنترل کامل حسابهای کاربران را میدهد. محققان امنیتی آن را یکی از پیشرفتهترین درهای پشتی اندرویدی مشاهدهشده در سال جاری توصیف کردهاند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،این برنامه در ابتدا شبیه یک برنامه معمولی تلگرام ایکس (Telegram X) به نظر میرسد؛ برنامهای اندرویدی واقعی که توسط تلگرام توسعه داده شده و نسخهای سریعتر و آزمایشیتر از کلاینت اصلی تلگرام را ارائه میدهد. این برنامه در فروشگاه گوگلپلی موجود است.
در کلاهبرداری بدافزار Baohuo، قربانیان معمولاً از طریق تبلیغات آنلاین که ادعا میکنند نسخهای بهبود یافته یا متمرکز بر دوستیابی از این پیامرسان را ارائه میدهند، با برنامه جعلی Telegram X مواجه میشوند. پس از نصب، به نظر میرسد که برنامه به طور عادی کار میکند، اما در پسزمینه به سرورهای راه دور متصل میشود و کنترل حساب تلگرام کاربر را به دست میگیرد.
بائوهو میتواند ورودهای غیرمجاز را پنهان کند و ردپای هرگونه چت یا کانال جدید یا حذفشده را پاک کند. این امر به مهاجمان اجازه میدهد بدون اطلاع کاربر به کانالها بپیوندند، آنها را ترک کنند یا تغییر دهند. در واقع، آنها به پیامها، مخاطبین و جلسات دسترسی کامل پیدا میکنند و میتوانند چتها را طوری مدیریت کنند که گویی مالک حساب کاربری هستند.
نحوه عملکرد بائوهو و تأثیر جهانی آن: ۵۸۰۰۰ دستگاه آلوده شدهاند.
بائوهو از چارچوب Xposed برای تغییر رفتار برنامه در زمان اجرا استفاده میکند. این امر به آن اجازه میدهد چتها، دستگاهها و اعلانها را پنهان کند یا پنجرههای بهروزرسانی جعلی را نمایش دهد که کاربران را به صفحات مخرب هدایت میکند. همچنین «آینههایی» ایجاد میکند که کپیهایی از روشهای قانونی تلگرام هستند تا ضمن انجام وظایف مخرب خود، عملکردهای عادی برنامه را تقلید کنند.
تحلیلگران دکتر وب در پست وبلاگ خود میگویند که این عملیات از اواسط سال ۲۰۲۴ آغاز شده و تاکنون بیش از ۵۸۰۰۰ دستگاه اندرویدی، از جمله تلفنهای هوشمند، تبلتها، تلویزیونها و حتی سیستمهای خودرو را تحت تأثیر قرار داده است. بیشتر این آلودگیها در هند، برزیل و اندونزی یافت میشوند؛ جایی که کاربران با قالبهای تبلیغاتی بومیسازیشده که به زبانهای پرتغالی و اندونزیایی نوشته شدهاند، هدف قرار میگیرند.
روشی جدید برای فرماندهی و کنترل
نحوه کنترل Baohuo یکی دیگر از نگرانیهای عمده است. بدافزارهای اندرویدی قبلی معمولاً از طریق سرورهای استاندارد فرمان و کنترل (C2) ارتباط برقرار میکردند. از سوی دیگر، Baohuo دستورات را مستقیماً از پایگاه داده Redis دریافت میکند و این امر آن را به اولین بدافزار اندرویدی شناخته شدهای تبدیل میکند که از Redis برای کنترل استفاده میکند.
این ویژگی به مهاجمان اجازه میدهد تا در صورت آفلاین شدن سرور اصلی C2 خود، بهراحتی دستوراتی را صادر کرده و به عملیات خود ادامه دهند. این دستورات شامل آپلود پیامکها، مخاطبین، دریافت کلیدهای رمزگذاری، نمایش تبلیغات، دانلود بهروزرسانیها یا جمعآوری اطلاعات دقیق در مورد دستگاه آلوده میشود.
بدتر از آن، Baohuo میتواند دادههای کلیپبورد را کپی کند؛ بنابراین هر چیزی که روی گوشی کپی شود، مانند رمزهای عبور یا عبارات بازیابی کیف پول ارز دیجیتال، میتواند رهگیری شده و مستقیماً به سرور مهاجم ارسال شود. این بدافزار همچنین هر چند دقیقه یکبار بررسی میکند و جزئیاتی در مورد فعالیت کاربر، مانند روشن بودن صفحهنمایش و مجوزهای برنامه، ارسال میکند.
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا





