8月18日,B站一条标题为「为什么我不推荐你使用apkpure下载软件?」的视频收获上千点赞、1400多收藏,把5月底的APKPure后门事件重新拉回大众视野。哔哩哔哩对习惯从第三方商店下载APK的人来说,这事不是别人的问题。
先说清楚 APKPure 是个什么平台
APKPure是一个2014年成立的第三方安卓应用分发平台,主打不依赖Google Play就能下载应用和游戏。它虽然面向海外,早期却是国内几个人组成的小团队,后来被腾讯收购,最终又卖给了虎牙。知乎

这笔交易在2023年12月完成,腾讯以8100万美元的价格将APKPure的100%股权出售给了虎牙。知乎对很多国内用户来说,APKPure最大的用途是"平替"谷歌商店,社交平台上随处可见手把手教安装它的教程帖。
这次到底发生了什么
5月24日前后,安全研究员Eric Parker在X上披露,APKPure平台上重新签名的Telegram 12.6.5被植入了名为DataCollector的间谍框架。小红书这个框架藏在classes3.dex里,足足3000多行代码,偷的远不止账号密码:全部聊天记录(含历史消息)、通讯录、相册、文件、GPS定位、SIM卡信息都在目标之列,数据先经AES-GCM加密,再上传到IP为38.190.225.166的C2服务器。微博而这些带毒的安装包,是以普通版本更新的样子挂在APKPure里分发的,不主动校验签名根本分辨不出来。

为什么这事值得重视
供应链投毒最可怕的地方在于,用户什么都没做错:你下载用的是大平台,装的是"官方版"Telegram,但签名已经被换掉了。攻击者走的是"下载官方APK→反编译→注入间谍代码→重新签名→上传"的流程,用户端没有任何提示,不手动用apksigner校验根本发现不了。小红书另外APKPure并不是第一次出问题:2021年它就被安全公司曝光过,会偷偷下广告、收集信息、甚至下载其他恶意软件。知乎至于这次投毒是内部人员还是外部攻击,目前官方和安全机构都还没给出归因结论,这里不做猜测;可以确定的是,涉事的带毒版本已从平台下架。
如果你装过,照着这4步做
只要从APKPure装过Telegram,建议按这份清单走一遍。微博
立刻卸载从APKPure装的Telegram,改从官网或正规应用商店重新安装官方安装包;
打开Telegram设置→隐私和安全,终止所有其他会话;
修改密码,开启两步验证;
手机完整跑一遍反病毒扫描。
别觉得"我只是潜水,没什么可偷的":泄露的不只是你自己的数据,还有你的通讯录和聊天全文,聊天对象也会被顺带拖下水。
那以后去哪下 APK
手机上能用Google Play的,优先Google Play或应用官网,聊天、支付这类敏感应用别碰第三方聚合商店。用不了Play的,开源渠道更稳妥:Aurora Store免登录直连Google Play官方源,下载的就是官方Play渠道的安装包。

F-Droid则专门收录免费开源的安卓应用,每一款都经过F-Droid团队的编译和签名,从源头上避开"夹带私货"的风险。知乎国内用户安装后如果遇到应用列表刷新不出来,按教程配置一个国内镜像源就能解决。
最后一句
第三方商店不等于官方备用渠道,分发链条本身是可能被投毒的。以后下载APK之前多问两个问题:这个安装包到底从哪来的,签名是谁的?答不上来,就别装,或者至少别在上面登重要账号。