home.social

#exteragram — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #exteragram, aggregated by home.social.

fetched live
  1. Анатомия VDD: Как я нашел RCE в форке Telegram, а Google Security не увидел «ничего вредоносного»

    TL;DR Внутри альтернативного клиента ExteraGram работает внутренняя система динамического обновления компонентов. Через неё авторы могут в любой момент загрузить на ваш телефон код прямо из Telegram-канала, обойти окно установки (can_not_skip) и выполнить его в едином адресном пространстве приложения (с его UID и полными правами). В исследованной цепочке загрузки я не обнаружил проверки цифровой подписи. При компрометации канала или инфраструктуры обновлений это создаёт возможность массовой доставки вредоносного кода пользователям. Как всё началось Был обычный вечер, делать было откровенно нечего. Я сам сидел на ExteraGram, и вдруг стало интересно - а как оно вообще внутри устроено? (Спойлер: после того, что я там увидел, я его снес).

    habr.com/ru/articles/1069358/

    #telegram #exteragram #rce #reverse_engineering #реверсинжиниринг #уязвимость #android #obfuscation #cython #ollvm

  2. exteraGram violates the GPL, and I cannot remain silent about it.

    It remains closed source. Despite promises to open the code in February and being a fork of Telegram, which is strictly protected by the GPL, the developers refuse to share their code, citing "fear of theft."

  3. Предположительно, разработчики #exteragram занимаются/поддерживают докс/травлю людей.

    Поподробнее:
    В моём ТГК зафлудили ссылкой на
    https://doxbin.com/upload/troit5ky, где буквально написано "DOX BY EXTERATEAM", где ещё и зачем-то приписали моего партнёра, лол. Видимо, это делал и правда школьник на разрабе, как я полагаю.

    Короче, выбор пользоваться или нет: остаётся за вами.
    Прошу распостранить, чтобы уберечь другим от таких последствий.

    PS: данные паспорта всё равно неверные.


    RE: https://social.r4v3.party/notes/ah2cgdcxkol40030

  4. CW: Предаю огласке о хамоватости коммьюнити extergram и нарушение лицензии / Potential GPL License Violation and Lack of Transparency

    Что же это повлечёт? Да ничего хорошего. Как минимум, разраб мог разместить в коде полный бред, который толком-то и не посмотришь.

    На просьбу обновить исходный код я получил много негатива в коммунити этого клиента, поэтому предаю огласке.

    Хорошим шагом будет это распространить, потому что закрывать глаза на хаос научились наши предки, что влияет на нас до сих пор.

    -----------------------
    🇺🇸 on english:

    It has come to my attention that this project is currently in violation of the GPL license. This is a serious concern because, without open access to the source code, users have no way to verify what is actually running. The developer could have included obfuscated or poorly written code that compromises the project's integrity.

    When I requested an update to the source code, I was met with significant hostility from the project’s community. I am bringing this to light because transparency is a core requirement of the license and essential for user trust.


    Links to the project:
    Site: exteragram.app/
    GitHub:
    https://github.com/exteraSquad/exteraGram
    Ignored issue from author:
    https://github.com/exteraSquad/exteraGram/issues/123 #exteragram #abuse

    @[email protected] #exteragram #abuse