引用据安全研究者 Eric Parker 在 X 上披露,APKPure 平台上重新签名的 Telegram 12.6.5 被植入名为 DataCollector 的间谍框架。( classes3.dex ,3000+行代码)。后门可窃取:全部聊天记录(含历史消息)、通讯录、手机相册、文档文件、GPS 定位、SIM 卡信息。数据经 AES-GCM 加密后上传至 C2 服务器 225..(IP隐 藏了) 。提醒会员如果需要下载一些安卓app的安装包,应该避免从apkpure下载,这是中资背景的网站。有条件的话还是尽量从官方Google play商店下载,安全方面更有保障,从第三方网站下载就可能出现类似上述问题。
能查到的是 APKPure 早期是国内几个人构成的小团队做的,似乎一开始就是面向海外的应用市场。后来被腾讯收购了,再后来又被腾讯卖给虎牙。
从目前公开的分析结果来看,这已经不是普通的广告插件或者灰色 SDK,而是一个具备"全面信息窃取能力"的移动端间谍程序。从逆向截图中可以看到,在 APK 内部新增了一个名为 DataCollector 的模块,并且被打入 classes3.dex 中。整个恶意框架代码量超过 3000 行,说明这并不是临时拼接的简单木马,而是一套成熟的移动端数据采集系统。根据代码分析,这个后门能够获取的信息范围非常广,包括:Telegram 全部聊天记录/历史消息内容/手机通讯录/本地相册图片/文档文件/GPS 定位信息/SIM 卡数据/设备基础指纹,更值得注意的是,恶意程序在数据上传前还使用了 AES-GCM 加密。这意味着攻击者不仅仅是在"偷数据",而是在刻意规避网络检测与安全审计。从代码中暴露出的接口来看,恶意数据会被上传至如下 C2 服务器:225..(IP隐 藏了) 其中包含多个 API 接口,例如:/api/collect /api/image /api/avatar /api/config /api/collect_batch 。这种结构已经非常接近商业化移动间谍平台的设计模式。
引用1、有很强的中国背景。~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
2、apkpure的官方客户端曾被植入木马。
3、恶意仿冒、修改版应用上架的情况持续存在(包括恶意Telegram等)。
引用以下是 APKPure 背后完整的"中国基因"与商业内幕:总结
1. 真正的幕后大佬:腾讯(Tencent)
虽然 APKPure 早期的官方注册信息不断在拉脱维亚、香港、安圭拉等海外离岸地区切换(主要是为了规避版权诉讼和谷歌的封杀),但业内早已熟知它是中国互联网巨头腾讯旗下的出海"隐形王牌"之一。
腾讯利用 APKPure 作为其在海外(特别是东南亚和欧美)绕过谷歌(Google Play)生态、直接分发和推广国产游戏及应用的核心渠道。
2. 2023年天价转让:正式归入"虎牙"麾下
这一隐藏的背景在 2023 年底被正式大白于天下。
2023 年 12 月,在美国证券交易委员会(SEC)的官方披露文件中显示,中国最大的游戏直播平台之一虎牙直播(Huya Inc.)以 8100 万美元(约合合人民币 5.8 亿元) 的现金,向其控股股东腾讯收购了该海外应用商店。
这次收购正式明确了 APKPure 的大东家就是腾讯系。
3. 为什么腾讯和虎牙要全资掌控 APKPure?
海外游戏发行的"桥头堡": 虎牙收购 APKPure 是为了与其旗下的海外游戏直播平台 Nimo TV 形成强强联合。看到直播间里主播玩某款游戏,海外用户可以直接通过 APKPure 一键下载,打造完美的"直播+分发"闭环。
避开谷歌高额抽成("苹果税/谷歌税"): 通过自主控制的渠道分发海外游戏(如《王者荣耀国际版》、《PUBG Mobile》等),腾讯和虎牙可以省去给谷歌 15%~30% 的平台分成。
4. 奇特的"墙内外"反差现象
尽管 APKPure 是一家纯正的中国互联网资本控股公司,甚至日常维护团队也多在深圳或广州,但它却呈现出非常典型的"大航海"反差:
国内无法访问: APKPure 的网站和客户端在中国大陆境内是被"防火墙"屏蔽的。因为该平台大量抓取了未经中国内地上架审批的海外游戏和涉及地缘政治、社交隐私的海外 App。
专门服务海外: 它赚的是海外用户的流量费和广告费,同时帮助中国游戏公司(如米哈游、网易、莉莉丝等)出海获取用户。
在 0.041 秒内创建了带有 13 查询的页面。