Использование Android клиентов exteraGram (и AyuGram) сопряжено с рисками
- Обновление Python SDK/Ядра плагинов с вшитым вредоносным функционалом без вашего подтверждения в любой момент
- Кража данных плагинами из-за отсутствия песочницы и наличия полного доступа к данным процесса
- Передача вашей информации третьим лицам
- Уязвимость к багам, которые были исправлены в последней версии клиента Telegram, но живы в устаревшем exteraGram
- Абсолютное безразличие разработчиков к пользователям
Стоит ли оно того?
Конфликты с разработчиками и нарушения лицензии - Сейберпедия
Возможные векторы RCE и безразличие разработчиков - Хабр
Лицемерие разработчиков насчет их аполитичности:
Оправдания разработчика насчет закрытого исходного кода
Распространение вредоносного ПО разработчиками (2022)
Не самые лучшие решения в коде и возможные RCE:
- Обновление Python SDK/Ядра плагинов с вшитым вредоносным функционалом без вашего подтверждения в любой момент
- Кража данных плагинами из-за отсутствия песочницы и наличия полного доступа к данным процесса
- Передача вашей информации третьим лицам
- Уязвимость к багам, которые были исправлены в последней версии клиента Telegram, но живы в устаревшем exteraGram
- Абсолютное безразличие разработчиков к пользователям
Стоит ли оно того?
Конфликты с разработчиками и нарушения лицензии - Сейберпедия
Возможные векторы RCE и безразличие разработчиков - Хабр
Лицемерие разработчиков насчет их аполитичности:
Первый
Второй
Третий
Четвертый
Пятый
Оправдания разработчика насчет закрытого исходного кода
Распространение вредоносного ПО разработчиками (2022)
Не самые лучшие решения в коде и возможные RCE:
RCE via MVEL (полный доступ к JVM)
Runtime-модификация методов через встроенный Xposed
Принудительное тихое обновление Python SDK
Приватный канал обновлений и удалённого конфига
Захардкоженный Trusted ID плагинов
Обход предупреждений безопасности при установке плагинов
❤9👎4👍1
stop extera pinned «Использование Android клиентов exteraGram (и AyuGram) сопряжено с рисками - Обновление Python SDK/Ядра плагинов с вшитым вредоносным функционалом без вашего подтверждения в любой момент - Кража данных плагинами из-за отсутствия песочницы и наличия полного…»
stop extera
Sticker
"Реклама" (Упомянул название клиента даже не он)
https://t.me/exteraForum/1/589521
https://t.me/exteraForum/1/589521
Telegram
Duckerer in exteraGram Forum 🌐
❤️❤️❤️
❤3
exteraGram--Scam-ili-kak-my-vorovali-sessii-02-11.md
5.3 KB
Оригинальная статья
https://telegra.ph/exteraGram--Scam-ili-kak-my-vorovali-sessii-05-14
Была удалена автором
https://telegra.ph/exteraGram--Scam-ili-kak-my-vorovali-sessii-02-11
Признание в распространении вредоносного ПО командой разработчиков
Где гарантии что они не сделают этого еще раз?
❤7👎3
RCE via MVEL (полный доступ к JVM)
ClassProxy.java
Строки: 632-657
ClassProxy.java
Строки: 632-657
executeMvelMethod(Object obj, Object obj2, String str, String[] strArr, Object[] objArr)Выполняет произвольные выражения на языке MVEL 2.0
Любой Python-плагин или входящее выражение получает неограниченный доступ к классам и памяти процесса Telegram
❤2
Runtime-модификация методов через встроенный Xposed
PyMethodHook.java
Строки: 76-105
PyMethodReplacement.java
Строки: 60-75
PluginsController.java
Строки: 1050-1075
PyMethodHook.java
Строки: 76-105
PyMethodReplacement.java
Строки: 60-75
PluginsController.java
Строки: 1050-1075
В клиент встроен XposedBridge. Плагины могут перехватывать или полностью заменять вызовы любых методов внутри рантайма Android без root.
❤1