16 8 月 2026

thetruthspy手機間諜軟件中的新安全缺陷使受害者處於危險之中

thetruthspy手機間諜軟件中的新安全缺陷使受害者處於危險之中

TechCrunch證實,具有多個數據洩漏和違規歷史的Stalkerware製造商現在具有關鍵的安全漏洞,使任何人都可以使用任何用戶帳戶並竊取受害者的敏感個人數據。

獨立的安全研究人員Swarang Wade發現了漏洞,這使任何人都可以恢復Stalkerware Thetruthspy應用程序的任何用戶的密碼以及Android的許多間諜軟件應用程序,從而導致平台上的任何帳戶劫持。鑑於TheTruthSpy的性質,其許多客戶很可能在未經目標同意的情況下運作,他們不知道他們的電話數據已撤回給他人。

這個基本缺陷再次表明,消費者間諜軟件製造商(例如Thetruthspy及其許多競爭對手)無法相信自己的數據。這些遵循的應用程序不僅促進了非法間諜活動,通常是來自虐待性的浪漫伴侶,而且具有無盡的安全慣例,可以暴露出受害者和肇事者的個人數據。

迄今為止,TechCrunch計算了至少26個間諜軟件功能,這些功能近年來已經洩漏,暴露或以其他方式倒入。通過我們的計數,這至少是Thetruthspy所包含的第四個安全延遲。

TechCrunch通過為研究人員提供許多測試帳戶的用戶名來驗證漏洞。研究人員很快將密碼更改為帳戶。韋德(Wade)試圖與TheEtruthspy所有者取得聯繫,以提醒他缺陷,但沒有得到答案。

當他與TechCrunch接觸時,間諜軟件導演Van(Vardy)Thieu說,他說源代碼“丟失了”,無法糾正錯誤。

自從出版以來,脆弱性仍然存在,並對數千名手機被認為在不知不覺中受到Thetruthspy間諜軟件的損害的人有很大的風險。

考慮到對公眾的危險,我們不會更詳細地描述脆弱性,以免幫助惡意行為者。

關於許多TheTruthSpy安全缺陷的簡短故事

Thetruthspy是一種間諜軟件,其根源已經恢復了將近十年。一段時間以來,間諜軟件網絡一直是Internet上最大的已知電話監控業務之一。

Thetruthspy是由1 Byte Software開發的,該軟件是由他的董事Thieu領導的間諜軟件製造商。 Thetruthspy是具有不同名稱的間諜軟件應用程序的機隊之一,包括 Copy99而且由於Ispyoo的商標,MXSPY等。間諜軟件應用程序共享與Thetruthspy客戶使用的相同的後端檢查,以訪問受害者被盜的電話數據。

因此,TheTruthSpy中的安全錯誤還會影響任何基於TheTruthspy的基礎代碼的姓氏或鉑金的客戶和受害者。

作為2021年纏擾器軟件研究的一部分,TechCrunch發現TheEtruthSpy有一個安全錯誤,將其40萬受害者的私人數據暴露於網上任何人。暴露的數據包括受害者的最個人詳細信息,包括私人消息,照片,呼叫記錄及其位置歷史數據。

TechCrunch後來從TheTruthSpy服務器獲得了緩存,揭示了間諜軟件的內部操作。這些文件還包含每個Android設備的列表,該設備受到TheTruthSpy或其隨附的應用程序之一。雖然設備列表沒有足夠的信息來親自找到每個受害者,但它允許TechCrunch創建一個間諜搜索工具,以便任何可能的受害者檢查其手機是否在列表中找到。

我們隨後的報告基於數百個1 Byte服務器的洩漏,這些洩漏已發送給TechCrunch,揭示了Thetruthspy是基於巨大的貨幣合法化操作,該操作使用了偽造的文件和虛假的身份和裙子限制。該計劃允許Thetruthspy將數百萬美元的非法客戶付款傳遞給全球範圍內的銀行帳戶,並受剝削控制。

在2023年底,TheEtruthspy另一個數據洩露,將私人數據暴露於另外50,000名新受害者。 TechCrunch發送了此數據的副本,我們將更新的文件添加到搜索工具中。

仍然暴露數據的Thetruthspy已重新連接到PhoneParental

與這種情況一樣,一些TheTruthspy企業急忙,其他地方重新檢查以逃避聲譽。 Thetruthspy今天仍然存在,並保留了許多Qugy源代碼和易受攻擊的後端板,而重新定義為稱為PhoneParentall的新的間諜軟件應用程序。

Thieu仍參與電話監控軟件的開發以及繼續監視的促進。

根據對TheEtruthspy的當前基礎架構使用Internet上的公共文件面臨的當前基礎架構的分析,該函數繼續基於Thieu開發的軟件堆棧,稱為Jframework(以前稱為Jexpa框架)間諜軟件是基於將數據分享回到服務器的。

Thieu在一封電子郵件中說,他正在從頭開始重建應用程序,包括一個名為MyPhones.App的新電話跟踪應用程序。 TechCrunch執行的網絡分析測試表明,MyPhone.App基於用於後端工作的Jframework,這是Thetruthspy使用的相同系統。

TechCrunch有一個解釋器,介紹瞭如何從手機中檢測和刪除Stalkerware。

與其他Stalkerware剝削機構一樣,TheTruthSpy仍然對手機在其應用中受到威脅的受害者構成威脅,這不僅是因為他們竊取的非常敏感的數據,而且因為這些功能經常證明他們無法維護受害者數據安全。

如果您或您知道需要幫助的人,國家電話線已批准的暴力行為(1-800-799-7233)為家庭虐待和暴力受害者提供免費的24/7機密支持。如果您處於緊急模式,請致電911。 反對跟踪的聯盟 如果您認為您的手機受到間諜軟件的侵犯,它就有資源。

來源連結

Copyright © All rights reserved. | Newsphere by AF themes.