“EvilVideo” adını taşıyan bir güvenlik açığı, saldırganların Telegram kanalları, grupları ve sohbetleri aracılığıyla zararlı Android uygulamaları yaymasını sağlıyor. Bu kötü niyetli yazılımlar, multimedya dosyaları gibi görünerek cep telefonlarına kolayca yüklenebiliyor. Telegram’ın Android uygulamasını hedef alan bu sıfır gün açığı, yalnızca 10.14.4 ve daha eski sürümlerinde etkin durumdadır.
Güvenlik açığını keşfeden ESET araştırmacısı Lukáš Štefanko, “Açıklığın bir yeraltı forumunda satılık olarak ilan edildiğini tespit ettik. Gönderide satıcı, ekran görüntülerini ve herkese açık bir Telegram kanalında istismarı test ettiği bir videoyu paylaşıyor. Söz konusu kanalı tespit etmeyi başardık. Açık hala geçerliydi, bu da yükü ele geçirmemizi ve test etmemizi sağladı” şeklinde açıklamada bulundu.
Telegram kullanıyorsanız, mutlaka güncelleyin!
Yapılan analizler, istismarın yalnızca Telegram’ın 10.14.4 ve daha eski sürümlerinde çalıştığını ortaya koymuştur. Bunun sebebi, geliştiricilerin özel olarak hazırlanmış multimedya dosyalarını Telegram sohbetlerine veya kanallarına programlı bir şekilde yüklemelerine izin vermesidir. Bu durum, belirli bir yükün büyük olasılıkla Telegram API kullanılarak oluşturulmuş olabileceğini düşündürmektedir. İstismar, tehdit aktörünün bir Android uygulamasını ikili bir eklenti olarak değil, multimedya ön izlemesi olarak gösterebilmesine dayanıyor. Sohbette paylaşıldıktan sonra kötü amaçlı yük, 30 saniyelik bir video olarak görünmektedir.
Varsayılan olarak, Telegram üzerinden alınan medya dosyalarının otomatik olarak indirileceği ayarlanmıştır. Bu, bu seçeneğin etkin olduğu kullanıcıların, paylaşıldığı sohbeti açtıklarında kötü amaçlı yükü otomatik olarak indirecekleri anlamına gelmektedir. Ancak, varsayılan otomatik indirme seçeneği manuel olarak devre dışı bırakılabilir. Bu durumda, paylaşılan videonun indirme düğmesine dokunarak yük yine de indirilebilir. Kullanıcı “videoyu” oynatmaya çalıştığında, Telegram videonun oynatılamadığını belirten bir mesajla kullanıcıyı uyarır ve harici bir oynatıcı kullanılmasını önerir. Ancak, kullanıcı görüntülenen mesajdaki “Aç” düğmesine tıklarsa, yukarıda belirtilen harici uygulama olarak gizlenmiş zararlı bir uygulama yüklemesi istenecektir.
ESET, 26 Haziran 2024’te EvilVideo güvenlik açığını keşfettikten sonra, koordineli ifşa politikasını izleyerek durumu Telegram’a bildirmiştir. Ancak, o dönemde herhangi bir yanıt alamamıştır. 4 Temmuz’da durumu tekrar bildirdiğinde, Telegram ekibinin EvilVideo’yu araştırdığını doğrulamak üzere aynı gün ESET’e ulaştığı bildirilmiştir. Telegram, 11 Temmuz’da 10.14.5 sürümünü göndererek sorunu çözmüştür. Bu güvenlik açığı, Android için Telegram’ın 10.14.4’e kadar olan tüm sürümlerini etkilemekteydi, fakat 10.14.5 sürümünden itibaren güncellenmiştir.
