أطلق الباحث الأمني والمهندس العكسي إريك باركر تحذيرًا عاجلًا في 24 مايو على منصة X، مفاده أن متجر تطبيقات أندرويد الطرفي APKPure يقوم بتوزيع نسخة معدلة بشكل خبيث من تطبيق Telegram الإصدار 12.6.5. وبعد إجراء تحليل عكسي، تبين أن هذا الملف APK قد تم إعادة توقيعه وتجميعه، حيث زُرع في ملف classes3.dex إطار تجسسي يُدعى DataCollector يتكون من أكثر من 3000 سطر برمجي. وقد تم تضمين عنوان خادم التحكم والسيطرة 38.190.225.166 بشكل ثابت داخل هذا الإطار، بالإضافة إلى وجود عدة نقاط اتصال لإرسال البيانات مثل /api/collect و/api/collect_batch و/api/image؛ وهذه النقاط قادرة على سرقة جميع سجلات المحادثات (بما في ذلك الرسائل القديمة) وقائمة جهات الاتصال ومعرض الصور وملفات المستندات وموقع GPS ومعلومات شريحة الهاتف، ثم يتم تشفير كل هذه البيانات باستخدام خوارزمية AES-GCM قبل رفعها إلى الخوادم. وفي الوقت ذاته، اكتشف بعض المطورين أن توقيع ملف APK الرسمي لتطبيق Telegram الذي يوزعه APKPure غير صحيح، كما أن اسم الحزمة الخاص بتطبيق Telegram X يحتوي على تناقضات، بينما لا يزال تنزيل النسخة الويبية متاحًا ولكنها ليست الأحدث.
تأسس APKPure عام 2014 ويقدم عددًا كبيرًا من تطبيقات أندرويد والإصدارات القديمة التي لا تتوفر في متجر جوجل بلاي، ولديه قاعدة مستخدمين ضخمة. وفي عام 2023، استحوذت منصة بث الألعاب Huya على كامل أسهم APKPure مقابل مبلغ نقدي إجمالي قدره 81 مليون دولار أمريكي من شركة Tencent. وسبق لهذا المتجر أن شهد حوادث أمنية؛ ففي عام 2021، كشفت شركة كاسبرسكي عن وجود حزمة تطوير برمجية تحتوي على أكواد إعلانات خبيثة داخل تطبيق المتجر، وفي أكتوبر 2025، اكتشفت شركة Dr.Web وجود نسخة معدلة من تطبيق Telegram X تحتوي على باب خلفي يُدعى Baohuo تتداول على APKPure. ويوصي الباحثون الأمنيون بأن يتم تنزيل ملفات APK الخاصة بإصدار أندرويد من تطبيق Telegram فقط من الموقع الرسمي telegram.org أو عبر متجر Google Play الرسمي، إذ إن أي نسخة من متاجر الطرف الثالث تحمل مخاطر غير معروفة.