网易首页 > 网易号 > 正文 申请入驻

Android恶意软件“FakeSpy”出没,专门窃取日语和韩语用户敏感信息

0
分享至

hello各位大家好,我是安全客小安

最近,有团队发现一款恶意软件FakeSpy,它伪装成运输、物流、快递和电子商务公司等等的应用程序,专门用来窃取日语和韩语用户的信息,除了信息窃取之外,FakeSpy还可以检查安装在设备中的与银行相关的应用程序,简直可怕 !

知己知彼才能更好的防御,接下来小安就带大家了解这款软件的入侵原理,更好的保护自己吧!

欺骗合法的移动应用程序是一种常见的网络犯罪模式,它们依赖于用户的信任来窃取信息或交付有效载荷。网络犯罪分子通常使用第三方应用程序市场来分发他们的恶意应用程序,但在分发诸如CPUMINER、BankBot和MilkyDoor的操作中,他们也尝试将其应用程序发布到Google Play或App Store上。我们还看到其他人采取了一种更加微妙的方法,其中涉及短信诈骗(SmiShing)将潜在受害者引导至恶意网页。

例如,我们最近观察到一起活动,使用SMS作为切入口,交付一个信息窃取器,被我们命名为“FakeSpy”(由趋势科技检测为ANDROIDOSUFAKEPSY.HX)。

FakeSpy能够窃取短信,以及存储在受感染设备中的账户信息、联系人和通话记录。FakeSpy也可以充当银行木马(ANDROIDOS_LOADGFISH.HRX)的载体。虽然目前这种恶意软件仅限于感染日语和韩语用户,但如果FakeSpy的作者主动积极地调整恶意软件的配置,我们不会感到惊讶。

攻击链

潜在受害者首先会收到一个伪装成合法信息的手机短信,来自一家日本物流运输公司,敦促收件人点击短信中的链接,如图1所示。该链接会将其重定向到恶意网页,点击任何按钮都会提示用户下载Android应用程序包(APK)。该网页还提供了一份用日语编写的指南,介绍如何下载和安装该应用程序。

图1:包含恶意软件链接的短信示例

进一步分析表明,该活动也针对了韩语用户,并自2017年10月以来一直活跃。对于韩语用户来说,窃取信息的恶意软件作为一些本地消费金融服务公司的应用程序出现。当针对日语用户时,它伪装成运输、物流、快递和电子商务公司、移动电信服务和服装零售商的应用程序。

图2:包含关于下载和安装应用程序指南的恶意网页

技术分析

FakeSpy的配置,如命令和控制(C&C)服务器,是加密的,以逃避检测。一旦启动,FakeSpy将开始监控受感染设备收到的短信。这些短信被窃取并上传到C&C服务器。为了通过JavaScript发送命令,FakeSpy还会滥用JavaScript bridge( JavaScriptInterface),从远程网站下载并运行JavaScript来调用应用程序的内部功能。FakeSpy的命令包括向设备添加联系人、将其设置为静音、重置设备、窃取存储的SMS消息和设备信息,以及更新其自身的配置。

图4:FakeSpy的加密配置

图5:FakeSpy如何将窃取的短信上传到C&C服务器

图6:FakeSpy使用JavaScriptInterface发送命令

图7:攻击者发送命令更新以FakeSpy配置的流量

FakeSpy充当银行木马的载体

除了信息窃取之外,FakeSpy还可以检查安装在设备中的与银行相关的应用程序。如果它们与FakeSpy感兴趣的应用程序相匹配,那么它们将会被模仿其用户界面(UI)的虚假版本所替换。窃取信息的方式极具讽刺意味,虚假版本通知用户需要输入他们的凭证,这是因为应用程序的升级是为了解决信息泄露。通知还警告用户,他们的账户将被冻结。一旦用户点击登录按钮,被窃取的信息就会被发送到C&C服务器。除了网上银行应用程序之外,它还检查用于数字货币交易和电子商务的应用程序。

图8:代码快照显示了FakeSpy检查与银行业务相关应用程序,并用虚假版本替换它们

图9:钓鱼用户银行凭证的恶意应用程序的用户界面(UI)

图10:显示恶意应用程序如何窃取银行凭证的代码片段

逃避检测

FakeSpy的作者使用了不同的方法来隐藏和更新C&C服务器。它滥用社交媒体,将IP地址写入其定期修改的Twitter配置文件中。IP地址以“^^”开头并以“$$”结尾。当FakeSpy启动时,它将访问Twitter页面并解析其内容以检索C&C IP地址。FakeSpy的作者也以类似的方式滥用论坛和开源动态域名工具。为了进一步逃避检测,配置到应用程序中的C&C服务器地址每天至少更新一次。同样值得注意的是,FakeSpy背后的网络犯罪分子是活跃的,基于他们在论坛上的活动以及他们注册的相关URL来托管他们的恶意软件。

图11. FakeSpy访问获取C&C IP地址的Twitter页面

图12:FakeSpy使用论坛(上)和动态域名工具(下)来隐藏C&C服务器

最佳实践

SMiShing并不是一种新颖的攻击向量,但通过社交工程,它可以引诱或迫使受害者泄露个人或企业数据,或将他们引导至托管恶意软件的网站。用户应该养成良好的安全习惯:在点击之前思考、仅从官方应用商店下载、并定期更新凭证以及设备的操作系统和应用程序。检查是否存在网络钓鱼的迹象,例如用于欺骗合法网址的语法错误或某些特殊字符,更重要的是,要警惕那些似乎给人一种不必要的紧迫感的非请求消息。

“但通过社交工程,它可以引诱或迫使受害者泄露个人或企业数据,或将他们引导至托管恶意软件的网站”

这句话真是让人不寒而栗,社交网络盛行的今天,对于网络安全,我们更要谨慎注意。日常的良好安全习惯很重要,点击链接之前谨慎思考,定期更新凭证。这些都很重要,更重要的是点击上方蓝色字体关注安全客啊!每日推送最新安全知识!有小安为你保驾护航,病毒不侵~~~~~~

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
恶有恶报:7.9级地震,菲律宾向中国求助引全球关注

恶有恶报:7.9级地震,菲律宾向中国求助引全球关注

梦想的现实
2026-06-09 20:32:59
上海交大解剖200名肺病死者,惊讶发现:易患肺癌的人,有4大恶习

上海交大解剖200名肺病死者,惊讶发现:易患肺癌的人,有4大恶习

芹姐说生活
2026-06-09 13:29:12
充6分钟续航2000km!宁德时代固态电池将量产,丰田1.5万亿打水漂

充6分钟续航2000km!宁德时代固态电池将量产,丰田1.5万亿打水漂

胖福的小木屋
2026-06-09 16:05:19
55岁陈慧珊官宣辞职!离开深圳教育机构岗位,粉丝喊话她重回荧幕

55岁陈慧珊官宣辞职!离开深圳教育机构岗位,粉丝喊话她重回荧幕

娱说瑜悦
2026-06-09 21:08:49
医生警告:马上扔掉家里5种东西!易诱发肺癌,别不当事!

医生警告:马上扔掉家里5种东西!易诱发肺癌,别不当事!

健康科普365
2026-06-09 21:30:11
台媒:知名AV女优藤咲舞因在台湾非法卖淫被驱逐出境

台媒:知名AV女优藤咲舞因在台湾非法卖淫被驱逐出境

随波荡漾的漂流瓶
2026-06-08 17:01:06
容我说句实话,这次朝鲜的接待规格,真的让我破防了

容我说句实话,这次朝鲜的接待规格,真的让我破防了

李昕言温度空间
2026-06-09 19:45:10
赛力斯赛豆科技正式发布:品牌Logo亮相、首车高颜值!

赛力斯赛豆科技正式发布:品牌Logo亮相、首车高颜值!

快科技
2026-06-09 22:22:17
伦敦会议达成五项和平条件:不再在乎特朗普了,以色列也是这样

伦敦会议达成五项和平条件:不再在乎特朗普了,以色列也是这样

鹰眼Defence
2026-06-09 16:49:09
岳晓琳被查,曾与宁静、任达华、唐艺昕等多位艺人合作

岳晓琳被查,曾与宁静、任达华、唐艺昕等多位艺人合作

新浪财经
2026-06-09 08:53:56
中国教育投资失灵:千万大学生毕业但没岗位承接,3.2亿人灵活就业

中国教育投资失灵:千万大学生毕业但没岗位承接,3.2亿人灵活就业

小星球探索
2026-06-09 16:54:28
51岁TVB患癌女星于睡梦中离世,她曾自曝被骗光积蓄,为治疗卖掉出嫁金器

51岁TVB患癌女星于睡梦中离世,她曾自曝被骗光积蓄,为治疗卖掉出嫁金器

红星新闻
2026-06-09 14:08:38
今年灵活就业人群将达3.2亿

今年灵活就业人群将达3.2亿

大何日拱一卒
2026-06-09 18:56:51
猛料!宋珍珍称与多家上市老板“亲密互动”,网友:请说股票代码

猛料!宋珍珍称与多家上市老板“亲密互动”,网友:请说股票代码

火山詩话
2026-06-09 10:06:47
最新!网传“失业率32%”为不实数据!

最新!网传“失业率32%”为不实数据!

叶初七
2026-06-09 11:39:20
网传武汉大学7000多退休职工,月均领10000,每年需9亿社保供应…

网传武汉大学7000多退休职工,月均领10000,每年需9亿社保供应…

慧翔百科
2026-06-09 12:21:35
乌军F16疑似摧毁多架卡52,美国又送乌大杀器

乌军F16疑似摧毁多架卡52,美国又送乌大杀器

史政先锋
2026-06-09 21:03:16
高考数学又"哭倒一片":不是题更难了,是你练的东西考试不考了

高考数学又"哭倒一片":不是题更难了,是你练的东西考试不考了

夜深爱杂谈
2026-06-08 07:58:51
中国网民千万不能用西方的视角看待朝鲜

中国网民千万不能用西方的视角看待朝鲜

明叔杂谈
2026-06-09 10:17:51
常州女子德国丈夫卷款逃回德国,拉黑所有联系方式留下470万债务

常州女子德国丈夫卷款逃回德国,拉黑所有联系方式留下470万债务

魔都姐姐杂谈
2026-06-09 12:16:00
2026-06-10 01:15:00
安全客 incentive-icons
安全客
有思想的安全新媒体
1360文章数 4754关注度
往期回顾 全部

科技要闻

一文看懂苹果WWDC26:库克告别,Siri重生

头条要闻

日媒称美国请求中方恢复对日本出口稀土 外交部回应

头条要闻

日媒称美国请求中方恢复对日本出口稀土 外交部回应

体育要闻

谁会花400万,去看一场尼克斯的比赛?

娱乐要闻

吴文忻因癌症恶化离世,女儿哭泣不舍

财经要闻

从日韩分销商到英国教育圈 谁在买宇树?

汽车要闻

赛豆科技AIVA品牌发布 全系产品覆盖20万级市场/量产车年内亮相

态度原创

教育
时尚
家居
健康
军事航空

教育要闻

2026年高考本科录取率预计为42.6%,700考生落榜!

高考前一天,偷偷吃避孕药的女孩们

家居要闻

空间微调 移形换境

粽子、汤圆……常见粘食大盘点!

军事要闻

特朗普证实美军直升机坠毁霍尔木兹

无障碍浏览 进入关怀版