1. 诈骗者自建 C2 与数据回传端点(铁证)
位于 classes3.dex (偏移 0x281f11 / 0x291c3a 附近)与 classes4.dex:
- http://8.153.12.23:33926/okhttputil.php — 阿里云 IDC IP + 非标端口 + PHP 后端 + 明文 HTTP 。Telegram 官方架构使用 MTProto+datacenter ,绝无明文 HTTP+PHP 后端。这是 OkHttp
客户端向诈骗者服务器的数据上报端点。
-
https://yumao.puata.info/cc_info — /cc_info 即 credit card info ,信用卡信息回传端点。
-
https://yumao.puata.info/anti_logs — "对抗分析/反取证"日志上报。
-
https://tgb.smart-glocal.com/cds/v1/tokenize/card 与
tgb-playground.smart-glocal.com/.../tokenize/card — 支付卡 tokenize 接口,配合内置 Stripe SDK ,具备完整银行卡/信用卡采集链路。
- 8.153.12.23 反向解析 NXDOMAIN (无 PTR ,典型临时服务器特征);
yumao.puata.info 、
teamgram.net 在当前网络解析到 198.18.0.20x ( RFC2544 基准保留段,疑被本机/安全网关 sinkhole
拦截——反证这些域名已被威胁情报标记)。
2. 蓄意的反检测混淆(铁证)
- Telegram 原生包名 org.telegram.messenger 被字母替换密码混淆为 fnh.sovcguif.ajnbgvonk ( classes.dex/classes3.dex 中 BuildVars 、AndroidUtilities 、FileLog 、DispatchQueue
等核心类均此前缀,仅保留类名以兼容反射)。
- 主 native 库
libtmessages.so 改名为随机串
libqTPSwJXyaJVq.so ( 22.8 MB ,内含 WebRTC/ExoPlayer/SSL )。
- 品牌/协议从 Telegram 改为
teamgram.net 、
webestim.me 、scheme tg2://、telegram.dog→自有域。
- 构建路径泄露作者环境:/Users/macstudio/Documents/dmg/Zoom/TaiHe/apkLuck/workspace/teamgram/TMessagesProj/jni/...(用户名 macstudio 、目录 TaiHe 、打包目录 apkLuck 、基于
teamgram/TMessagesProj )。
- APK 内存在异常 zip 条目 classes.dex/…xml 与 META-INF 乱码名 png ,疑似资源混淆/反逆向。