电报官方APK下载渠道引发关注,第三方站点风险暗藏

一条关于虚假电报安装包的消息在用户群里炸开了锅。某科技论坛有网友发帖称,自己从搜索引擎广告位下载的“电报官方APK”带有可疑权限。安装后手机频频弹出广告,通讯录数据疑似被上传。帖子底下跟了上百条回复,人表示遇到过类似情况。问题就出在下载源头上了。电报官方APK目前的主要分发渠道是官网Telegram.org。很多用户习惯直接在应用商店或第三方下载站搜索。

安卓平台上的第三方市场审核机制参差不齐,一些站点把修改过的安装包伪装成官方版本,用户肉眼根本分辨不出区别。有安全团队做过测试。市面上流传的所谓“电报官方APK”中有相当比例有追踪SDK或私自上传通讯录的恶意代码。

对比之下,官方渠道下载的安装包签名证书由Telegram团队持有,每次更新都会经过严格的完整性校验。用户安装后可以在设置里查看应用签名信息,发现签名开发人员不是Telegram FZ-LLC,那这个电报官方APK就有问题。测试发现,官方包大小在30MB左右的。但那些被篡改过的版本一般比官方包多出几MB,甚至十几MB吧?多出来的体积就是塞进去的额外代码。一位做移动安全的朋友告诉我,他们最近监控到一波针对海外通讯软件用户的钓鱼攻击。

攻击者搭建了高仿官网,页面布局和Telegram官网几乎一样吧?域名却多了一个字母。用户在假网站上点击下载电报官方APK的,拿到手的却是捆绑了广告木马的恶意程序。手法在中文互联网生态里特别的常见。

因为很多用户缺乏验证数字签名的意识。从实际体验看的,官方APK的更新节奏相对稳定。Telegram团队每隔几周就会推送新版本吧?修复漏洞的增加一些实用功能。就在本月初的,官方版本加入了对短消息回复的改进,对群组管理界面做了调整。更新信息都能在官网的更新日志里查到。第三方打包的版本一般滞后,甚至永久停留在某个旧版本,使用体验大打折扣。安卓用户安装电报官方APK时,系统会提示允许来自未知来源的应用,这一步恰恰是很多人忽略的安全关卡。

安装前检查一下下载链接的域名、确认文件大小、查看签名信息,三个步骤花不了两分钟。却能把绝大多数风险挡在门外。网上那些叫卖“破解版”或“去广告版”电报的帖子,碰都别碰,天上不会掉馅饼。