Nekogram 被曝静默收集用户手机号 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
miyuki

Nekogram 被曝静默收集用户手机号

  •  2
     
  •   miyuki 24 days ago 2525 views
    原文 https://thebadinteger.github.io/nekogram-phone-exfiltration/

    安全研究人员发现第三方 Telegram 客户端 Nekogram 12.5.2 ( Google Play 版)内置后门代码,会在用户不知情的情况下收集所有已登录账号的手机号,并通过 Inline Query 外传至开发者控制的 Bot (@nekonotificationbot )。

    后门代码位于 Extra.java (混淆后为 uo5 ),核心逻辑:遍历 8 个账号槽位 → 提取 UserID 与手机号 → 拼接密钥后以 Inline Query 发送。所有关键字符串均经自定义加密混淆。

    该后门仅存在于编译发布的 APK 中,GitHub 公开源码中的对应文件为无害占位。经独立反编译对比验证,从源码自行编译的版本不含上述后门组件。

    开发者回应称 Bot 仅用于"解析用户名",但代码中明确提取了 phone 字段并使用无痕传输方式,与其说辞不符。

    source https://t.me/c/1504594185/280820
    27 replies    2026-04-07 11:45:51 +08:00
    sddyzm
        1
    sddyzm  
    PRO
       24 days ago   1
    炸了
    sf
        2
    sf  
       24 days ago via Android
    生活为何如此艰难
    objectgiga
        3
    objectgiga  
       24 days ago
    作者表示你爱用不用,回头数据指不定就卖给社工库了
    在群里大放厥词 NekoChat/620712
    nc
        4
    nc  
       24 days ago
    只能说是验证 Chinese Spyware 刻板印象了

    PS. GitHub Issues 已经开始了: https://github.com/Nekogram/Nekogram/issues/336
    zlhsvc
        5
    zlhsvc  
       24 days ago
    炸了,现在是不是只能用官方客户端了
    ntedshen
        6
    ntedshen  
       24 days ago
    t/893030

    。。。随便搜搜都能看到这人 20 年就在抽风
    要现在还在用那延迟未免有点高了。。。
    kuse2001
        7
    kuse2001  
       24 days ago via Android
    曾经用过很久,后来发现疯狂往一个奇怪地址发包,就觉得不靠谱。换官方了
    fang5566
        8
    fang5566  
       24 days ago
    已经确认了 neko 有问题,neko 的 tg 群在疯狂删消息,限制发消息和 ban 质疑的用户。neko 是最大的第三方 tg ,很多其他改版的都是基于 neko 的。还是换客户端吧,不知道我用的 nagramx 有没有问题。cherrygram 已经确认是没有问题的了。
    strobber16
        9
    strobber16  
       24 days ago via Android
    已经发了的换客户端有啥用。怕不是这货已经被国安招安了,只要是用+86 注册并使用 neko 登陆过的,都能从帐号定位到肉身。
    misaka0x34ca
        11
    misaka0x34ca  
       24 days ago
    检查了 Nekogram 恶意特征码的历史引入时间
    GitHub Release apk 是在 10.0.5
    @NekogramAPKs 是在 10.0.8
    都是在 2023 年 9 月左右
    misaka0x34ca
        12
    misaka0x34ca  
       24 days ago
    sir283
        13
    sir283  
       24 days ago
    不喜欢用这种第三方客户端,逃过一难。。。
    dumbass
        14
    dumbass  
       24 days ago
    只用过 nicegram 和 swiftgram
    cirzear
        15
    cirzear  
       24 days ago
    tg 用第三方的是有啥特殊功能么,感觉官方的完全够用呢
    bitxeno
        16
    bitxeno  
       24 days ago
    这部分代码没开源,怎洗也说不清
    nVoxel
        17
    nVoxel  
       24 days ago via Android
    网络类软件,cn 的还是算了吧。不是技术问题是理念问题
    zhmouV2
        18
    zhmouV2  
       24 days ago
    国内的 app 有时候会用改版比如 贴吧 Lite (当然现在停更了) 但是 telegram 本身已经设计的很好了 一般没必要用改版吧


    这种破事儿也是天天发生,比如 tg 原来的中文包社区不再维护了(这个版本我记得就是 telegram 刚卖会员那会儿,翻译还整活儿在会员页面用“你所热爱的就是你的生活”来调侃)

    而现在搜索中文包,其中人数最多的频道会引流到一个 bot ,这个 bot 居然 tm 会找你要电话号码。
    https://imgur.com/a/RNB4asz

    还是用官方 url 吧:
    https://t.me/setlanguage/zh-hans-beta
    wat4me
        19
    wat4me  
       24 days ago
    我觉得电报官方软件挺好用的,魔改客户端就会有风险
    zheke520
        20
    zheke520  
       24 days ago via Android
    我去,我之前用过这个,而且用了很久……
    Kobayashi
        21
    Kobayashi  
       24 days ago via Android
    tehcneko(又名 Nekolnverter 、AliSummer 、猫耳逆变器、猫又逆变器等)

    向 EdXposed 代码中提交 rm -rf t/672547#r_8981454
    smqy2314
        22
    smqy2314  
       24 days ago
    作者是有前科的 不要碰它的东西
    zheke520
        23
    zheke520  
       24 days ago via Android
    turrit 这个第三方有没有这个漏洞?
    sicifus
        24
    sicifus  
       24 days ago
    这作者真 tmd 有病吧,
    不好意思没控制住爆粗口
    julyclyde
        25
    julyclyde  
       24 days ago
    @fang5566 neko 是最大的?
    难道不是 nice 最大吗?
    tyzrj766
        26
    tyzrj766  
       24 days ago
    TG 感觉没必要用什么第三方客户端,之前用了几个主要是就是中英翻译比官方的效果好和自定义几处外观,其他和官方几乎都一样,而且代码都是从官方上游继承来的,官方客户端有的 BUG ,第三方一样不落都会有。
    iutopia
        27
    iutopia  
       20 days ago via Android
    @smqy2314 是什么前科
    About     Help     Advertise     Blog     API     FAQ     Solana     3114 Online   Highest 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 76ms UTC 14:44 PVG 22:44 LAX 07:44 JFK 10:44
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86