善忘技术夹 Logo
善忘技术夹
技术文章 · 200 阅读

从 APKPure 下载的 Telegram 被植入后门,自查与处理指南

从 APKPure 下载的 Telegram 被植入后门,自查与处理指南

如果你用的是 Android 手机,并且 Telegram 是从 APKPure 这类第三方商店下载的,这篇文章值得你花几分钟看完。

安全研究机构发现,一批从 APKPure 下载的 Telegram 12.6.5 版本被重新签名打包,注入了名为 DataCollector 的间谍框架。恶意代码藏在 classes3.dex 文件中,超过 3000 行。它可以窃取你的聊天记录、通讯录、相册、文档、GPS 定位,甚至 SIM 卡信息。

这篇文章不制造恐慌,只提供一份完整的行动清单:查不查得到、怎么查、查到了怎么办,每一步都写清楚。


一、事件回顾:发生了什么

插图:重新签名——正版封面贴私货

事情是这样的:

有人在 APKPure 上发布了一条伪装成 Telegram 官方版的恶意应用。它看起来就是 Telegram,图标、界面、功能都一样,但安装包内部被动了手脚。

正常安装包只有一个签名证书,由开发者(Telegram 官方)持有。攻击者把官方 Telegram 12.6.5 拆开,塞进了一个名为 DataCollector 的恶意代码框架(位于 classes3.dex,超过 3000 行代码),然后用自己生成的证书重新签名、打包,再上传到 APKPure 供人下载。

“重新签名”这个词听起来技术,道理很简单:相当于正版书的封面被撕下来,贴到了一本夹了私货的盗版书上。从外观上看,它还是那本书,但翻开里面,内容已经不一样了。

恶意代码将窃取到的数据经 AES-GCM 加密后上传至服务器 38.190.225.166。加密传输意味着,即使你拿流量监控工具去抓包,看到的也只是一段正常的加密数据流——这也是这类后门难被发现的原因之一。


二、后门危害详解:DataCollector 能偷走什么

插图:六类数据外泄

DataCollector 的窃取能力覆盖面很广,主要涉及以下六类数据:

1. 全部聊天记录(含历史消息)

Telegram 的聊天内容可能涉及工作沟通、家人联系、甚至商业谈判。如果后门获得了读取本地数据库的权限,历史消息和未读消息都会暴露。这是影响最大的一类数据。

2. 通讯录

通讯录名单一旦泄露,对方就知道你认识谁、和谁有联系,这为后续的精准诈骗、社工攻击提供了线索。也是数据泄露后容易被二次利用的信息。

3. 手机相册

家庭照片、工作截图、甚至包含敏感信息的图片(如证件照片、快递单号截图),这些内容的泄露对隐私的影响是长期的。

4. 文档文件

工作文件、合同、表格、PDF——如果后门扫描了手机存储中的文档目录,涉及工作机密或个人信息的内容都可能被带走。

5. GPS 定位

实时位置信息意味着你的行踪轨迹可以被追踪。几点到公司、几点回家、周末经常去哪,这些信息一旦外泄,影响不止于手机。

6. SIM 卡信息

手机号、运营商信息,可用于关联其他账号,甚至尝试 SIM 卡换绑攻击。

上面六项数据,任何一项泄露都意味着个人隐私已经受损。但请注意:存在这些数据被窃取的风险,不等于你的数据一定已经被窃取。正确的做法是先自查,确认是否受影响,再决定下一步。


三、技术原理通俗解释:它是怎么做到的?

这一节写给想知道”为什么我看不出来”的读者。攻击链条分为三步:

第一步:打包——把恶意代码塞进合法 App

攻击者下载了 Telegram 12.6.5 的官方安装包(APK),把它解压,然后把 DataCollector 的代码(classes3.dex 文件)塞进去,再重新压缩打包。

生活化比喻:就像有人买了一本正版书,撕掉封面,把一本夹了广告页的盗版内容塞进封面里,再重新封好。从书架上看,跟正版一模一样。

第二步:重新签名——绕过 Android 的安装检查

Android 系统要求每个安装包必须有数字签名,否则无法安装。攻击者不可能拿到 Telegram 官方的签名证书,所以用自己的证书重新签了名。

问题是:Android 在安装时不会对比签名是不是官方那个——它只检查”这个安装包有没有被篡改过(相对于它自己的签名)“。攻击者用自己的证书签了名,对自己来说是”完整的”,所以就通过了系统检查。

生活化比喻:就像伪造了一个”正版认证”的贴纸贴上去,系统只检查贴纸有没有被撕开过,不检查贴纸是不是真的。

第三步:加密传输——数据悄悄溜走

DataCollector 在后台运行,把收集到的聊天记录、照片、文档等数据用 AES-GCM 加密,然后上传到服务器 38.190.225.166

AES-GCM 是一种对称加密算法,特点是加密后的数据看不出任何原始内容特征。这意味着:

  • 你的手机流量看起来一切正常
  • 用 WiFi 抓包工具只能看到加密数据流
  • 运营商和网络层面都无法识别”这是敏感数据正在外传”

生活化比喻:小偷把偷来的东西装进密封箱运走,快递单上写着”正常物品”,即使被拦下来检查,不开箱也看不出里面是什么。


四、如何自查是否中招

插图:三步自查流程

请按顺序逐条检查,不用任何技术工具,看完就能判断。

快速自查(三步判断,不需装软件)

第一步:确认下载来源

你的 Telegram 是从哪里下载的?

  • 从 APKPure、Aptoide、各种应用分享站、聊天群文件下载的 → 列为高危,请继续往下看
  • 明确来自 Google Play 或 Telegram 官网(https://telegram.org) → 基本安全,但仍建议继续核对版本号
  • 记不清了 → 建议按”可能是高危”处理,花几分钟走完自查流程

第二步:核对版本号

打开 Telegram → 设置 → 关于,查看版本号。

  • 版本号是 12.6.5 → 需要进一步关注
  • 不是 12.6.5 或比这个版本更新 → 风险降低,但如果你是从第三方商店下载的,仍然建议换装官方版

第三步:观察行为异常(辅助判断,不绝对)

以下现象不是确诊指标,但如果你同时满足前两步,它们会增加可疑度:

  • Telegram 最近频繁弹出从未见过的权限申请(如”允许访问位置”、“允许访问相册”)
  • 手机在没有使用 Telegram 时,后台流量异常偏高(设置 → 应用 → Telegram → 数据使用量可查看)
  • 安装 12.6.5 版本后,手机发热或耗电明显增加

判断结论

  • 下载来源可疑 + 版本号 12.6.5 → 请按下一节的操作流程处理
  • 下载来源可疑 + 版本号不是 12.6.5 → 建议也换装官方版,但可以不用那么急
  • 下载来源明确是官方渠道 → 不用过度担心,但建议把本文收藏,安全习惯用得上

给技术读者的进阶校验(可选)

如果你略懂技术,想进一步确认:

  1. 用文件管理器提取已安装的 Telegram APK,计算 SHA-256 校验值,与 Telegram 官方渠道公布的值对比。不一致说明不是官方版。
  2. 查看 APK 签名证书的签发者信息。官方 Telegram 的签名证书由 Telegram 官方持有,如果签发者信息是一串随机字符串或个人名称,说明被重新签名过。

不确定的话,花十几分钟做一次彻底处理,比心存侥幸更稳妥。


五、如何安全卸载与换装官方版

如果自查确认存在风险,或者你无法确定来源但不想冒险,按以下五步操作。

第一步:备份聊天记录(可选,但建议)

Telegram 自带”导出聊天记录”功能,可以把你需要保留的对话导出到电脑。

操作路径:Telegram 桌面版 → 设置 → 高级 → 导出 Telegram 数据。选择导出格式为 HTML 或 JSON,保存到本地电脑。

注意:手机版没有导出功能,请在电脑上完成这一步。如果手边没有电脑,可以先跳过,直接卸载重装后再同步。

第二步:彻底卸载可疑版本

长按 Telegram 图标 → 卸载。卸载后,可以检查一下 /Android/data/ 目录下是否有残留的 org.telegram.messenger 文件夹,如有则手动删除。

第三步:从官方渠道重新下载

官方渠道只有两个,认准了:

  1. Google Play(Android 首选)——搜索 “Telegram” 确认发布者为 Telegram FZ-LLC
  2. Telegram 官网https://telegram.org/android)——如果你没有 Google Play 服务,官网也提供官方 APK 直链下载

注意:不要从第三方商店、论坛帖子、群文件再次下载。回到官方渠道是这个流程中最重要的一步。

第四步:登录后检查设备列表

用新安装的官方版登录你的账号后,立刻进入:设置 → 设备(活跃会话)。

你会看到所有登录过你账号的设备列表。把所有不是你当前这部手机的设备全部强制下线——点击设备名称 → 终止会话。

如果旧版本已经把你的数据传走了,攻击者可能已经拿到了你的登录凭证。强制下线所有设备能第一时间切断入侵者对你账号的访问。

第五步:开启两步验证,收尾改密

设置 → 隐私与安全 → 两步验证(Two-Step Verification),设置一个密码。这是账号安全的重要防线——即使攻击者拿到了你的手机验证码,没有两步验证密码也无法登录。

额外建议:如果你的手机号在这一设备上登录过微信、支付宝、银行 App 等账号,且担心数据泄露,建议同步修改这些账号的密码。

如果手机已出现严重异常

如果除了 Telegram 可疑,你的手机还出现了以下情况:

  • 频繁弹出陌生广告或通知
  • 明明没有使用手机,数据流量却一直在跑
  • 电池续航明显下降

在完成”卸载 → 换装官方版”之后,如果仍然异常,可以考虑恢复出厂设置。这是可选的重度处理方案,建议在确认有必要时再执行,操作前请先备份通讯录、照片等必要数据。


六、安全建议与总结

插图:安全加固防线

这次事件终会过去,但有几个安全习惯,在任何 App 上都用得上:

第一条:App 尽量从官方渠道下载

Google Play、App Store、官网直链——这三个渠道有签名校验和恶意扫描。第三方商店、论坛帖子、群文件分享的 APK,一律默认不可信。省下来的几步操作,可能换来的是几年甚至更久的数据安全。

第二条:敏感权限给之前,问自己一句”它真的需要吗?”

通讯录、相册、定位、短信——这些是高危权限。一个聊天工具需要访问你的相册吗?需要。但需要访问你的通讯录吗?不一定。不需要的权限,就拒绝。

第三条:两步验证和设备管理,是账号安全的重要防线

两步验证的密码、定期查看登录设备列表、把不认识的设备踢下线——这些事做起来每次只要一两分钟,但能在数据泄露时帮你止损。


最后,想问你一个问题:

你平时从哪下载 Android 应用?是在 Google Play 或官网直接下载,还是偶尔也会去第三方商店、群文件、论坛找安装包?

评论区聊聊你的下载习惯——有些坑,说出来大家就不会再踩了。


本文信息基于安全研究机构公开通报。恶意代码 DataCollector 的技术细节(classes3.dex、AES-GCM 加密、C2 地址 38.190.225.166)均来自公开安全分析报告。事件细节以安全机构正式通报为准,本文结论基于截至出稿时已公开的信息。

如果你的手机在自查后确认受影响,请按本文操作处理。也欢迎把这篇文章分享给身边用 Android 手机的朋友——多一个人知道,就少一个人踩坑。

关注「善忘技术夹」全媒体矩阵

扫描上方宣传海报二维码,第一时间获取最新技术文章、开源项目与免安装小程序体验。

善忘技术夹 微信公众号宣传图
微信公众号 (扫码关注)
善忘技术夹 微信小程序宣传图
微信小程序 (扫码即用)