Sherlock's Hub: post #322 — TG.ME

אוקיי בוקר טוב לכולם, בוקר פחות טוב למי שלא משתמש באפליקציה הרשמית של טלגרם :( אני הולך לחפור לכם קצת, אז הנה אמ;לק למי שצריך: > אפליקציית Nekogram אוספת מספרי טלפון של משתמשים > המפתח מודה בזה אבל לא אכפת לו מספיק לספק תירוצים > מסתבר שהמפתח אזרח סיני עם היסטוריה בעייתית בהתנהגות באינטרנט (מתקפות DDOS, איום על קרובים) > המפתח השאיר דלת אחורית המאפשרת הדלת מידע דרך inline query. > מסתבר שגם Cherrygram עושים את וניסו להסתיר את עקבותיהם > כל הרשת גועשת ורוחשת על העניין > תמחקו קליינטים לא רשמיים של טלגרם שיש לכם עכשיו כי האחרים כנראה גם עושים את זה. בנוסף הפוסט קצת כתוב גרוע ובפזיזות כי אני רוצה לדווח לכם על זה כמה שיותר מהר (נראה שערוצי החדשות העבריים האחרים עוד לא כתבו על זה). קצת פארונית אינטרנט טובה להתחיל את הסופש: אתמול, עמוד החדשות בשם SOTA חשף שאפליקציית צד ג' של טלגרם בשם Nekogram אוספת את מספרי הטלפון של המשתמשים שלה. האפליקציה גם עושה את הקישור אם על אותה אפליקציה יש מספר של חשבונות טלגרם. דרמה נוספת מתרחשת כי למעשה הגרסה של האפליקציה שמפורסמת בגיטהאב, שונה מהגרסה שזמינה להורדה ממקומות אחרים כמו הטלגרם, וכאן נובע הפער - בגיטהאב הקוד נראה נקי, אבל הגרסאות המקומפלות הן הנגועות. מה הם עושים עם המספרי טלפון? נראה שבגרסאות ישנות האפליקציה אספה רק מספרי טלפון סיניים, אך לאחרונה התחילה לאסוף מספרים של כל המשתמשים. הם אוספים את המספרי טלפון ויוצרים DB שאח"כ הם מוכרים למיני שירותי OSINT תמורת תשלום (וכנראה שולחים עותק לשי ג'ינפינג). איך המספר נשלח אל המפתחים? - זה מעניין: אם תפתחו wireshark אתם לא תראו תקשורת חשודה במובן של דומיינים שהם לא שייכים לטלגרם. מה שהאפליקציה עושה זה שימוש ב Inline query לבוט של המפתח, דרך המשתמש שלכם. אם הוא היה שולח הודעה - הייתם רואים את זה בהיסטוריה, אבל בגלל שאינליין לא שומר היסטוריה והוא "נקי" - אז אתם לא תראו שום עקבות. ניתוח טכני ולא חופר מידי יש כאן. לפי הערכה החוקרים, המפתח של Nekogram הוא אזרח סיני שבעבר היה ידוע לעשות מתקפות DDOS ועוד פעילות בלתי-אתית באינטרנט, כולל איומים על מכרים. חכו - זה לא נגמר כאן. המפתח של נקוגרם הגיב על הנושא בערוץ עדכונים וכתב "כן זה נכון... אנשים מצפים להסבר, אבל מה אתם רוצים שאגיד?", כשהוא בפועל לא טורח לספק הסבר כלשהו. נחשף שגם אפליקציה נוספת בשם Cherrygram עושה את אותו הדבר. ונראה שממש אתמול הם עשו קומיט להורדת הרוגלה. התגובות על הקומיט משעשעות, כשמשתמש אחד הציע לשנות את השם של הקומיט מ "הסרה של פונקצית פיתוח שאינה בשימוש" ל-Damage Control, ואחר שלח סרטון של הרב מיינקרפט צועק "אבא" (אל תשאלו אותי למה). מה הלקח? תשתמשו רק באפליקציה הרשמית. רק באפליקציה הרשמית. זו לא הפעם הראשונה שפורקים של טלגרם מתגלים כרוגלות (כמו מובוגרם), ועכשיו כשהם "קוד פתוח" זה לא פותר את הבעיה. יש לנו כאן פער בין האפליקציה שהמשתמש משתמש בה לבין מה שיש בפועל בגיטהאב.

X (formerly Twitter)Sota News (@sotanews) on X❗️ Unofficial Telegram Client Nekogram Transmits Account-Phone Number Links to Developer An IT expert who analyzed the Nekogram code informed SOTA about a backdoor discovered with…
April 3, 2026 6.5K 33 39