前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >俄罗斯 0day 买家提供创纪录的 4,000,000 美元电报漏洞利用赏金

俄罗斯 0day 买家提供创纪录的 4,000,000 美元电报漏洞利用赏金

原创
作者头像
星尘安全
发布于 2025-03-24 02:53:44
发布于 2025-03-24 02:53:44
1190
举报
文章被收录于专栏:黑客黑客网络安全
图片
图片

一家名为 “零行动”(Operation Zero)的俄罗斯漏洞利用经纪公司公开宣布,对在 Telegram(电报)应用程序中发现的零日漏洞悬赏高达 400 万美元,这一举措表明,由国家支持的针对这款广受欢迎的即时通讯应用的攻击意图正愈发强烈。

这家公司专门为俄罗斯政府及当地机构提供服务,目前正在寻找可在 Telegram 的安卓、iOSWindows 版本上实现远程代码执行(RCE)的漏洞利用方法。赏金会根据漏洞利用的复杂程度而定。

漏洞利用定价和目标

“零行动” 采用分级定价模式,具体如下:

图片
图片

“全链” 漏洞利用指的是在成功入侵 Telegram 后,通过多个阶段的攻击进而获取设备操作系统访问权限的手段。

图片
图片

在 X 平台上的声明

业内消息人士指出,这些悬赏价格可能低于市场行情,因为漏洞贩子通常会以收购成本 2 到 3 倍的价格将漏洞转售给各国政府。

Telegram 的加密和文件处理机制屡遭审查

  • 安卓端:2024 年 7 月出现的 “EvilVideo” 零日漏洞,攻击者能将恶意的 APK 文件伪装成视频,利用 Telegram 的自动下载功能进行传播。该漏洞在 10.14.5 版本中得到修复,不过它需要用户进行交互操作,但也凸显了默认设置存在的风险。
  • Windows 端:2024 年,一个因拼写错误引发的漏洞(将文件错误标记为 “.pyzw”)导致 Python 脚本能够被执行,后来通过在可疑文件后添加 “.untrusted” 后缀缓解了这一问题。
  • 历史问题:过去的漏洞还包括 2017 年的一个 Unicode 漏洞,该漏洞可通过伪装文件传播加密货币挖矿恶意软件。

安全专家指出,Telegram 的加密技术落后于 Signal 和 WhatsApp。默认聊天模式缺乏端到端加密保护,且使用的是未经审计的协议。

这些安全漏洞,再加上 Telegram 拥有超过 10 亿用户,尤其是在俄罗斯和乌克兰地区,使其成为与国家相关行为者眼中极具价值的攻击目标。

“零行动” 公开悬赏的行为,让外界得以罕见地了解俄罗斯在漏洞采购方面的重点方向。此前,乌克兰在 2024 年以存在俄罗斯黑客渗透风险为由,禁止政府设备使用 Telegram。

行业分析师推测,此次悬赏反映出俄罗斯相关机构对具备监控或网络战能力工具的迫切需求。

尽管 “零行动” 宣称只服务俄罗斯客户,但地下论坛显示,漏洞交易活动更为广泛。同样是 “EvilVideo” 漏洞,在 2024 年 6 月修复之前,就已在俄罗斯黑客论坛上被兜售,这凸显了国家支持的漏洞市场与犯罪漏洞市场之间界限的模糊性。

像 “零行动” 这样的零日漏洞经纪公司推动了规模达 120 亿美元的全球监控产业发展。Telegram 在跨平台领域占据主导地位,使其一直都是攻击目标。专家敦促用户关闭自动下载功能、手动开启加密,并定期更新应用程序。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
苹果 iOS 的一 0day 漏洞售卖 5500 万元
除此之外,卖家还提供为期12个月的质保期(以防漏洞得到了修补)和基于云的代码注入服务。 据泄露的文件显示,苹果移动操作系统iOS中允许远程执行代码的一个零日漏洞已在市面上兜售,价格高达800万欧元(5508万人民币)。 据网络安全代码存储库vx-underground共享的文件显示,作为“Nova”软件包的一部分出售的主漏洞利用代码允许用户将代码从Web浏览器有针对性地注入到iOS操作系统。这是通过网络钓鱼攻击来利用漏洞的,受害者点击链接后会触发这个漏洞。 营销兜售文件似乎来自网络情报公司Intellex
云头条
2022/09/07
6890
苹果 iOS 的一 0day 漏洞售卖 5500 万元
“乌克兰IT军”关闭了俄罗斯第二大银行
俄罗斯第二大金融机构VTB银行表示,在其网站和移动应用程序因持续的DDoS(分布式拒绝服务)攻击而下线后,他们正面临着其历史上最严重的网络攻击。 VTB发言人向塔斯社表示:"目前,VTB的技术基础设施正受到来自国外前所未有的网络攻击"。"这不仅是今年记录的最大的网络攻击,而且是银行整个历史上最大的网络攻击"。 该银行表示,其内部分析表明,此次DDoS攻击是有计划的,其具体目的是通过扰乱银行服务给客户带来不便。目前,VTB的在线门户网站处于离线状态,但该机构表示,所有的核心银行服务都运作正常。此外,VTB还表
FB客服
2023/03/29
3260
“乌克兰IT军”关闭了俄罗斯第二大银行
俄罗斯与乌克兰的战争中,谁的网络工兵更多?
当俄罗斯入侵乌克兰的时候,多方势力都被卷入了这场冲突,尤其是在网络空间领域。近日,安全组织CyberKnow对此进行了分析,该分析包含了各网络组织采取的行动以及他们的行动渠道。
FB客服
2022/04/11
6360
俄罗斯与乌克兰的战争中,谁的网络工兵更多?
谷歌:四个0day漏洞被积极利用,领英已被攻击
谷歌安全人员分享了4个新的0day漏洞的信息。并且,谷歌还透露,与俄罗斯有关的APT组织正在利用其中的 Safari 零日漏洞攻击 LinkedIn 用户。
FB客服
2021/07/27
4650
谷歌:四个0day漏洞被积极利用,领英已被攻击
恐慌与无措:俄罗斯黑客曾入侵纳市
2010 年 10 月,美国联邦调查局监控美国互联网流量的一部系统收到报警,信号来自纳斯达克。看起来恶意软件已经浸入了纳斯达克的中央服务器。迹象显示入侵者并非是某个地方的小孩子,而是某国的情报机构。更糟糕的在后面:当美国计算机专家仔细查看了入侵的软件之后,他们意识到这是一个攻击程序,目的就是要造成破坏。 目标:纳斯达克 虽然黑客行动已经成为每天都有的烦心事,但是大部分都是在公众不知情的情况下发生的。中国、法国、以色列——还有许多其他不知名的对手——都会以这样或那样的方式黑客入侵。他们窃取导弹计划、化学方程式
大数据文摘
2018/05/22
6010
勒索软件进化史:从简单的加密到多重勒索
勒索软件的演变是过去三十年来网络安全领域最重要的转变之一。勒索软件从 1990 年代作为一种相对粗糙的数字勒索形式开始,已经演变成一种复杂的、价值数十亿美元的威胁。从 1989 年的艾滋病木马开始 — 一种要求受害者向巴拿马的邮政信箱邮寄 189 美元的原始攻击 — 已经演变成采用高级加密、双重勒索策略和加密货币支付的高度协调行动。
星尘安全
2025/01/22
1990
勒索软件进化史:从简单的加密到多重勒索
FreeBuf周报 | DNS漏洞影响数百万物联网设备;攻击者劫持英国家卫生系统电子邮件帐户
各位FreeBufer周末好~以下是本周的「FreeBuf周报」,我们总结推荐了本周的热点资讯、优质文章和省心工具,保证大家不错过本周的每一个重点!
FB客服
2022/06/08
6070
FreeBuf周报 | DNS漏洞影响数百万物联网设备;攻击者劫持英国家卫生系统电子邮件帐户
2010年以来重大网络安全事件盘点
二十一世纪的第二个十年即将过去,在过去十年里有哪些重要网络安全事件发生,小编带大家一起来回顾一下。
FB客服
2019/12/10
1.6K0
2010年以来重大网络安全事件盘点
FreeBuf周报 | Python曝出15年老洞可影响35万余项目;印尼通过数据隐私法
各位Buffer周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、安全事件、一周好文和省心工具,保证大家不错过本周的每一个重点!
FB客服
2022/11/14
4590
FreeBuf周报 | Python曝出15年老洞可影响35万余项目;印尼通过数据隐私法
11月业务安全月报
11月业务安全月报 | 台湾2300万人信息泄露;黑客两分钟即可破解安卓锁屏;乌克兰”IT军团“入侵俄罗斯中央银行导语:随着数字化的深入普及,业务愈加开放互联。企业的关键数据、用户信息、基础设施、运营过程等均处于边界模糊且日益开放的环境中,涉及利益流和高附加值的业务面临多样的安全隐患,随时可能遭遇损失,进而影响企业运营和发展。为了让大家更全面的了解网络安全的风险,顶象自7月起将针对每月值得关注的安全技术 和事件,包括业务安全、内容安全、移动安全等进行盘点总结。国内安全热点台湾 2300 万人民信息泄露,黑客开价5000美元近期,联合新闻网披露,有黑客在国外论坛 “BreachForums”上出售 20 万条中国台湾省民众的个人资料,并声称拥有台湾省 2300 万民众的详细信息。台湾省某部门接到举报后立刻展开调查,初步调查结果显示,在售的 20 万条信息所有者主要集中在宜兰地区,且信息全部吻合,县长林志妙、民进党立委陈欧珀的个人信息也在其中。据悉,这些数据包括台湾省的人口记录,可以很容易地从这些数据中找到所有民众的兵役记录、教育记录和居住地址等个人信息。中国台湾省某部门指出,论坛上出现的 20 万条个人资料,只是黑客抛出的样本,供买家 "测试",黑客会和有兴趣的买家打交道,事实上,想要这些数据的人大多是电诈团伙成员。国家网信办修订《互联网跟帖评论服务管理规定》发布施行近日,国家互联网信息办公室发布新修订的《互联网跟帖评论服务管理规定》(以下简称新《规定》)。新《规定》自2022年12月15日起施行。新《规定》旨在加强对互联网跟帖评论服务的规范管理,维护国家安全和公共利益,保护公民、法人和其他组织的合法权益,促进互联网跟帖评论服务健康发展。《互联网跟帖评论服务管理规定》自2017年10月1日施行以来,对于规范跟帖评论环节信息秩序,维护良好网络环境发挥了积极作用。但随着互联网新技术新应用的快速发展,互联网跟帖评论服务也出现了许多新情况、新问题,需要适应形势发展变化进行修订完善。新《规定》共16条,重点明确了跟帖评论服务提供者跟帖评论管理责任、跟帖评论服务使用者和公众账号生产运营者应当遵守的有关要求等内容。全国首个《信息安全技术关键信息基础设施安全保护要求》发布11月7日,市场监管总局标准技术司、中央网信办网络安全协调局、公安部网络安全保卫局在京联合召开《信息安全技术 关键信息基础设施安全保护要求》(GB/T 39204-2022)(以下简称《保护要求》)国家标准发布宣贯会。据介绍,关键信息基础设施是国家网络安全保护的重中之重,作为《关键信息基础设施安全保护条例》(以下简称《条例》)发布一年后首个正式发布的关基标准,为关键信息基础设施保护的实际落地具有重要意义。据悉,《信息安全技术关键信息基础设施安全保护要求》是关键信息基础设施安全保护标准体系的构建基础,将于2023年5月1日正式实施。标准提出了以关键业务为核心的整体防控、以风险管理为导向的动态防护、以信息共享为基础的协同联防的关键信息基础设施安全保护3项基本原则,从分析识别、安全防护、检测评估、监测预警、主动防御、事件处置等6个方面提出了111条安全要求,为运营者开展关键信息基础设施保护工作需求提供了强有力的标准保障。市场监督总局、国家网信办发布《个人信息保护认证实施规则》11月18日,国家市场监督管理总局、国家互联网信息办公室发布《个人信息保护认证实施规则》(以下简称《规则》),鼓励个人信息处理者通过认证方式提升个人信息保护能力。《规则》共计7条,依据《中华人民共和国认证认可条例》制定,规定了对个人信息处理者开展个人信息收集、存储、使用、加工、传输、提供、公开、删除以及跨境等处理活动进行认证的基本原则和要求。《规则》指出,个人信息处理者应当符合GB/T 35273《信息安全技术 个人信息安全规范》的要求。对于开展跨境处理活动的个人信息处理者,还应当符合TC260-PG-20222A《个人信息跨境处理活动安全认证规范》的要求。上述标准、规范原则上应当执行最新版本。得物 APP 被爆删除用户视频11 月 12 日,有网友在某平台发布一段视频,视频中该网友声称收到在得物 App 购买的商品后发现货物存在问题,随即拍下视频反馈给得物官方,并上传了一些与商品相关的视频证据到平台。之后发生的事情就非常诡异了,该网友手机突然弹出两条信息,疑似是得物涉嫌通过调用其手机权限,删除了相册中与得物货物相关的视频。据悉,遭受删除视频里一条是开箱确定商品有问题的,另外一条是去专柜做对比的。这一视频迅速传播,有关得物 APP 侵害用户个人信息的言论广为流传,13 日一早,得物 APP 立刻冲上热搜,得物方面不得不站出来回应。随后这一消息迅速登上“热搜”,并引发网友的广泛吐槽。对于网友曝光的得物 APP 调用客户手机权限,删除其录下的货物有问题视频证据一事,得物 App 发布官方声明,收到用户反馈
顶象技术
2022/12/02
6430
FreeBuf 周报 | 星链被俄罗斯网络攻破;Check Point VPN设备遭攻击
Cyber Security News 消息,ANY.RUN 沙盒分析了一种被称为 Meterpreter 的新型后门恶意软件,能利用复杂的隐写技术将恶意有效载荷隐藏在看似无害的图片文件中。
FB客服
2024/06/11
2730
FreeBuf 周报 | 星链被俄罗斯网络攻破;Check Point VPN设备遭攻击
FreeBuf周报 | 三星被公开了源代码和190GB机密数据;Firefox再爆两个0Day漏洞
各位FreeBufer周末好~以下是本周的「FreeBuf周报」,我们总结推荐了本周的热点资讯、优质文章和省心工具,保证大家不错过本周的每一个重点!
FB客服
2022/04/11
3290
FreeBuf周报 | 三星被公开了源代码和190GB机密数据;Firefox再爆两个0Day漏洞
我国互联网遭境外网络攻击;俄罗斯或将多家外企“国有化”;Linux内核被发现易于利用的漏洞|Q资讯
TikTok 美国数据或将由甲骨文存储;谷歌史上第二大收购案:以 54 亿美元收购网络安全公司 Mandiant;苹果推出新款 M1 芯片“M1 ULTRA”;微信内测半屏小程序;继英伟达之后,三星也遭黑客组织窃取数据;我国互联网遭境外网络攻击;Linux 内核被发现易于利用的漏洞;俄罗斯或将多家外企“国有化”;黑客组织 Lapsus$ 发起投票:根据结果公开公司数据;市场监管总局:正核实知网是否涉嫌行业垄断....
深度学习与Python
2022/03/24
4990
我国互联网遭境外网络攻击;俄罗斯或将多家外企“国有化”;Linux内核被发现易于利用的漏洞|Q资讯
官方发布重磅报告,全面曝光美国网络攻击武器“蜂巢”
4月19日,中国国家计算机病毒应急处理中心发布了《美国中央情报局(CIA)“蜂巢”恶意代码攻击控制武器平台分析报告》,对“蜂巢”(Hive)恶意代码攻击控制武器平台(以下简称“蜂巢”)进行了分析。
FB客服
2022/06/08
1.2K0
官方发布重磅报告,全面曝光美国网络攻击武器“蜂巢”
国内影响已扩散,利用“NSA武器库”中漏洞的Wannacry蠕虫勒索软件袭击全球(含修复方案)
5月12日晚,一款名为Wannacry 的蠕虫勒索软件袭击全球网络,这被认为是迄今为止最大的勒索交费活动,影响到近百个国家上千家企业及公共组织。 该软件是一种蠕虫变种(也被称为 “Wannadecrypt0r”、“wannacryptor”或“ wcry”)。 像其他勒索软件的变种一样,WannaCry也阻止用户访问计算机或文件,要求用户需付费解锁。 一旦电脑感染了Wannacry病毒,受害者要高达300美元比特币的勒索金才可解锁。否则,电脑就无法使用,且文件会被一直封锁。 研究人员还发现了大规模恶意电子
FB客服
2018/02/26
1.1K0
国内影响已扩散,利用“NSA武器库”中漏洞的Wannacry蠕虫勒索软件袭击全球(含修复方案)
美国悬赏1000万美元,征集6名俄罗斯沙虫组织成员线索
Bleeping Computer 今日消息,美国政府提供了高达 1000 万美元的奖金,悬赏六名俄罗斯 GRU 黑客,这些人也是臭名昭著的 "沙虫 "黑客组织成员。
FB客服
2022/06/08
3040
美国悬赏1000万美元,征集6名俄罗斯沙虫组织成员线索
资讯|新勒索病毒Petya已席卷全球 多家跨国企业陷入瘫痪
据外电报道,在勒索病毒WannaCry今年5月刚刚席卷150多个国家后,代号为Petya的勒索病毒又开始肆虐,袭击了美国和荷兰的码头运营商,破坏了乌克兰的政府系统,并让俄罗斯石油公司(Rosneft)、全球最大传播集团WPP等公司的运营陷入瘫痪。 根据周二早些时候的报道,俄罗斯和乌克兰两国约有80多家公司被Petya病毒感染。 该病毒锁住大量的电脑,要求用户支付300美元的加密数字货币才能解锁。莫斯科的网络安全公司Group-IB透露,许多电信运营商和零售商也遭到了Petya的攻击,该病毒传播方式与Wan
灯塔大数据
2018/04/04
8430
资讯|新勒索病毒Petya已席卷全球 多家跨国企业陷入瘫痪
FreeBuf 周报 | 黑客利用宝马网站发起钓鱼攻击;美国医院起诉 LockBit
各位 Buffer 周末好,以下是本周「FreeBuf 周报」,我们总结推荐了本周的热点资讯、安全事件、一周好文和省心工具,保证大家不错过本周的每一个重点!
FB客服
2024/01/06
2840
FreeBuf 周报 | 黑客利用宝马网站发起钓鱼攻击;美国医院起诉 LockBit
思科称俄罗斯大规模恶意软件攻击已经蔓延到全球50万台路由器
思科表示,俄罗斯政府可能启动了一项复杂的恶意软件攻击行动,在全球54个国家(包括美国)至少有50万台路由器和其他设备受到感染,Talos的美国安全研究人员和思科的安全威胁研究团队认为,这种威胁与APT28直接相关。 APT28也被称为Fancy Bear,是2016年美国总统竞选期间负责黑客事件的两个俄罗斯团队之一。 据Talos博客称,虽然名为V**Filter的恶意软件袭击了数十个国家,但现在它以“惊人的速度”瞄准了乌克兰设备。 受V**Filter影响的设备包括Links
SDNLAB
2018/06/11
5980
DDoS攻击让乌克兰断网!AI大牛吴恩达、库克为和平发声
---- 新智元报道   编辑:袁榭 桃子 【新智元导读】俄乌战争不仅在线下影响着世界,在网络与数码层面带来的损失很可能不亚于实际的空袭与炮击。DDoS攻击让乌克兰平民断网,让乌克兰银行瘫痪的恶意软件甚至可能全球蔓延。 2月24日凌晨,俄罗斯向乌克兰发动了大规模的军事攻击。乌克兰几个城市被空袭后,俄军在敖德萨海岸登陆。 从周四上午开始,入侵俄军带来的轰炸与枪声在乌克兰首都基辅和其他主要城市清晰可辨,同时大规模网络攻击让乌克兰政府的主要官网无法载入。 在一系列DDoS攻击后,乌克兰国防部、外交部和内政
新智元
2022/03/04
7730
推荐阅读
苹果 iOS 的一 0day 漏洞售卖 5500 万元
6890
“乌克兰IT军”关闭了俄罗斯第二大银行
3260
俄罗斯与乌克兰的战争中,谁的网络工兵更多?
6360
谷歌:四个0day漏洞被积极利用,领英已被攻击
4650
恐慌与无措:俄罗斯黑客曾入侵纳市
6010
勒索软件进化史:从简单的加密到多重勒索
1990
FreeBuf周报 | DNS漏洞影响数百万物联网设备;攻击者劫持英国家卫生系统电子邮件帐户
6070
2010年以来重大网络安全事件盘点
1.6K0
FreeBuf周报 | Python曝出15年老洞可影响35万余项目;印尼通过数据隐私法
4590
11月业务安全月报
6430
FreeBuf 周报 | 星链被俄罗斯网络攻破;Check Point VPN设备遭攻击
2730
FreeBuf周报 | 三星被公开了源代码和190GB机密数据;Firefox再爆两个0Day漏洞
3290
我国互联网遭境外网络攻击;俄罗斯或将多家外企“国有化”;Linux内核被发现易于利用的漏洞|Q资讯
4990
官方发布重磅报告,全面曝光美国网络攻击武器“蜂巢”
1.2K0
国内影响已扩散,利用“NSA武器库”中漏洞的Wannacry蠕虫勒索软件袭击全球(含修复方案)
1.1K0
美国悬赏1000万美元,征集6名俄罗斯沙虫组织成员线索
3040
资讯|新勒索病毒Petya已席卷全球 多家跨国企业陷入瘫痪
8430
FreeBuf 周报 | 黑客利用宝马网站发起钓鱼攻击;美国医院起诉 LockBit
2840
思科称俄罗斯大规模恶意软件攻击已经蔓延到全球50万台路由器
5980
DDoS攻击让乌克兰断网!AI大牛吴恩达、库克为和平发声
7730
相关推荐
苹果 iOS 的一 0day 漏洞售卖 5500 万元
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档