网易首页 > 网易号 > 正文 申请入驻

安卓恶意软件伪装成功,潜藏在Google Play商店

0
分享至

研究人员发现,窃取信息的Android恶意软件Sharkbot通过防病毒解决方案的掩护悄悄地潜藏在Google Play商店的深处,给用户带来了极大的危险。事件起源于Check Point Research(CPR)团队在分析商店中的可疑应用程序时,发现了潜伏已久的恶意软件。该软件伪装成防病毒解决方案,可以下载和安装恶意软件,并凭借此外表从Android设备中窃取用户的凭据、银行信息以及具有其他一系列众多的其他独特功能。

CPR研究人员Alex Shamsur和Raman Ladutska在周四发布的一份报告中声明:Sharkbot通过引诱受害者在模仿良性证书的链接窗口中输入证书信息,而当用户在这些窗口中输入信息凭据后,相关的数据将被直接发送到恶意服务器。研究人员在检查的过程中发现了六个不同的应用程序,包括名为Atom Clean-Booster、Antivirus、Antvirus Super Cleaner和Center Security-Antivirus的应用程序。这些应用程序分别来自于三个开发人员帐户——Zbynek Adamcik、Adelmio Pagnotto和Bingo Like Inc.——其中至少有两个账户在去年秋天尤为活跃。研究人员梳理的时间表也显示了他们的活动轨迹,因为Sharkbot于11月才首次出现在研究人员的观察网上。

研究人员同时表示:一些与这些帐户关联的应用程序已被从Google Play中删除,但是却仍然存在于非官方市场中。这意味着这些恶意应用程序背后的行为者仍然在试图参与恶意活动,因此需要我们时刻保持警惕。谷歌公司虽然已经删除了这些违规应用程序,但在仍然有约15,000人次进行了下载和安装。其实从分布人群也可以看出的主要目标就像以前一样还是以英国和意大利的用户为主。

CPR研究人员表示,他们通过对Sharkbot的应用模式进行分析观察发现,Sharkbot不仅应用了典型的信息窃取策略,它还具备了与典型Android恶意软件不同的特征。研究人员认为Sharkbot使用了一种地理区分功能,它可以根据地理区域选择所攻击的用户,同时可以忽略来自中国、印度、罗马尼亚、俄罗斯、乌克兰或白俄罗斯的用户。同时研究人员还指出,Sharkbot拥有一些更为灵活的技术。一方面若Sharkbot检测到它正在沙箱(计算机安全领域中用于安全的运行程序机制)中运行时,它将停止执行并退出。Sharkbot的另一个独特标志是它会利用域名生成算法(DGA),这是Android平台恶意软件中很少使用的技术。研究表示他们使用DGA,进而每周能够生成七个域名,包括研究员观察到的所有种子和算法,每周共有56个域名,即8种不同的算法组合。因此研究人员在他们的研究中观察到了27个版本的Sharkbot,而这些版本之间的最主要区别就是拥有不同的DGA种子以及不同的botnetID和ownerID字段。

总而言之,Sharkbot能够发送22个命令,进而允许网络攻击者在用户的Android设备上执行各种恶意操作包括:请求发送短信的权限;卸载已下载的应用程序;将设备的联系人列表发送到服务器;禁用电池优化,以便Sharkbot可以在后台运行;以及模仿用户在屏幕上的滑动。

CPR研究人员于2月25日在Google Play上首次发现了含有Sharkbot病毒释放器的四个应用程序,此后不久于3月3日向谷歌报告了他们的发现。谷歌在发现安全漏洞后于3月9日删除了这些应用程序,但六天后,即3月15日,又发现了另一个Sharkbot病毒释放器。并且在3月22日和3月27日又发现了两个Sharkbot木马病毒释放器,他们也迅速向谷歌报告要及时予以移除。

研究人员表示,Sharkbot木马病毒释放器本身应该引起关注。他们认为:正如他们可以从病毒释放器的功能来判断的那样,它们显然本身存在的各种可能性构成了威胁,我们的应对手段不能仅仅只是丢弃恶意软件。

具体而言,研究人员发现Sharkbot病毒释放器伪装成以下应用程序在Google Play上;

· com.abbondioendrizzi.tools[.]超级清洁剂

· com.abbondioendrizzi.antivirus.supercleaner

· com.pagnotto28.sellsourcecode.alpha

· com.pagnotto28.sellsourcecode.supercleaner

· com.antivirus.centersecurity.freeforall

· com.centersecurity.android.cleaner

研究人员指出,这些病毒释放器也有一些独特的规避检测策略,例如检测模拟器,如果它们发现了模拟器则会自动退出。他们还能够检查设备的所有用户界面并采取相对的行动,比如替换其他应用程序发送的通知。研究人员补充道:此外,Sharkbot可以安装在从CnC下载的APK(安卓安装包)上,这也为用户在设备上安装此类应用程序后立即传播恶意软件提供了一个方便的途径。

长期以来,谷歌一直在努力解决其Android应用程序商店里存在的恶意应用程序和恶意软件,并为清理这些恶意软件做出了重大努力。然而一位安全专业人士指出,伪装成防病毒解决方案出现的Sharkbot表明,攻击者在如何隐藏平台上的恶意活动方面越来越狡猾,这些现象的存在可能会损害用户对Google Play的信心。

安全公司Cerberus Sentinel解决方案架构副总裁Chris Clements在给Threatpost的电子邮件中表示:在应用程序审查过程中,通过时间延迟、代码混淆和地理位置区分来隐藏其恶意功能的恶意软件应用程序将使得防网络攻击更具有挑战性,而潜伏在官方应用程序商店中也确实损害了用户对谷歌平台上所有应用程序安全性的信任。他还认为,智能手机是人们数字生活的中心,并且也是金融、个人和工作活动的枢纽,任何损害此类中央设备安全的恶意软件都可能造成用户的重大财务损失或声誉损害。

而另一位安全专业人士则敦促Android用户在决定是否从信誉良好的供应商商店下载移动应用程序时要谨慎,即使它是一个值得信赖的品牌。

KnowBe4的安全意识倡导者James McQuiggan提醒广大用户在安装来自各种技术商店的应用程序时,最好在下载应用程序之前对其进行详细的研究。因为网络犯罪分子喜欢诱骗用户安装具有隐藏功能的恶意应用程序,以此试图窃取数据或接管帐户。

参考及来源:https://threatpost.com/google-play-bitten-sharkbot/179252/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
男子在军民合用机场发现外国乘客手机偷拍,怀疑是间谍,机场回应

男子在军民合用机场发现外国乘客手机偷拍,怀疑是间谍,机场回应

看晓天下事
2024-06-16 14:56:16
医大教师因抢救患儿迟到被罚后续:举报者身份被扒,校方二次回应

医大教师因抢救患儿迟到被罚后续:举报者身份被扒,校方二次回应

洛洛女巫
2024-06-16 13:41:45
没有经过任何修复的一张毛主席照片,原汁原味的穿着就是这样

没有经过任何修复的一张毛主席照片,原汁原味的穿着就是这样

大江
2024-06-16 13:00:53
我是刘奔,第13名:愿她在服装设计和数学方面都可以继续保持这份热爱

我是刘奔,第13名:愿她在服装设计和数学方面都可以继续保持这份热爱

新民周刊
2024-06-16 13:03:32
利空来袭!A股明天惨了?大盘3000点不保?

利空来袭!A股明天惨了?大盘3000点不保?

风风顺顺
2024-06-16 17:32:40
为什么今年中国经济这么差?

为什么今年中国经济这么差?

趣说世界哈
2024-06-16 07:50:23
首次!大批俄军被包围,“正处于投降的边缘”

首次!大批俄军被包围,“正处于投降的边缘”

近距离
2024-06-16 13:12:55
全总机关报关注“教师因救人迟到受处分”事件:律师称南医大或涉滥用处罚权

全总机关报关注“教师因救人迟到受处分”事件:律师称南医大或涉滥用处罚权

澎湃新闻
2024-06-16 16:30:27
土地卖不动以后,为了保障体制内的工资,许多地方开始“大甩卖”

土地卖不动以后,为了保障体制内的工资,许多地方开始“大甩卖”

庞明说财经
2024-06-16 17:00:58
6月16日俄乌最新:铁锅炖大鹅

6月16日俄乌最新:铁锅炖大鹅

西楼饮月
2024-06-16 16:13:50
女人G潮时,“喷”出的是水吗?

女人G潮时,“喷”出的是水吗?

水白头
2024-06-16 14:23:11
南方医科大学教师因抢救患儿耽误上课受罚?同事:她人挺好的,是在抢救不是别的情况

南方医科大学教师因抢救患儿耽误上课受罚?同事:她人挺好的,是在抢救不是别的情况

极目新闻
2024-06-16 13:41:50
江苏新增号牌“苏X”?

江苏新增号牌“苏X”?

常州大喇叭
2024-06-16 16:05:55
就在各大高校扭扭捏捏,酝酿怎么收姜萍时,哈佛已经下手了....

就在各大高校扭扭捏捏,酝酿怎么收姜萍时,哈佛已经下手了....

看界馆
2024-06-16 12:34:34
甘肃天水烟草局爆大狗,起早贪黑式造假揭秘!

甘肃天水烟草局爆大狗,起早贪黑式造假揭秘!

新动察
2024-06-16 11:36:42
大消息,沙特终止与美石油美元协议!国际油价创4月以来最大周涨幅

大消息,沙特终止与美石油美元协议!国际油价创4月以来最大周涨幅

金融界
2024-06-16 08:00:08
王思聪21岁新女友出手了,晒两人甜蜜合影,发声力挺王思聪!

王思聪21岁新女友出手了,晒两人甜蜜合影,发声力挺王思聪!

古希腊掌管月桂的神
2024-06-16 18:11:18
母亲去世次日,14岁男孩拿走其手机买球星卡,欠下9万元债务

母亲去世次日,14岁男孩拿走其手机买球星卡,欠下9万元债务

环球网资讯
2024-06-16 16:00:14
郭有才再受沉重打击,榜一大哥宣布退网,曾给他刷几百万礼物

郭有才再受沉重打击,榜一大哥宣布退网,曾给他刷几百万礼物

新游戏大妹子
2024-06-16 12:04:51
江苏南京,王先生存了500万元,当月就获得了35万元的利息。3个月后,他又获得了67万元的利息

江苏南京,王先生存了500万元,当月就获得了35万元的利息。3个月后,他又获得了67万元的利息

别人都叫我阿腈
2024-06-16 07:15:02
2024-06-16 20:34:44
嘶吼RoarTalk
嘶吼RoarTalk
不一样的互联网安全新视界
7434文章数 10509关注度
往期回顾 全部

科技要闻

iPhone 16会杀死大模型APP吗?

头条要闻

凯特王妃患癌后首次露面 小王子跳舞抢镜被姐姐制止

头条要闻

凯特王妃患癌后首次露面 小王子跳舞抢镜被姐姐制止

体育要闻

没人永远年轻 但青春如此无敌还是离谱了些

娱乐要闻

上影节红毯:倪妮好松弛,娜扎吸睛

财经要闻

打断妻子多根肋骨 上市公司创始人被公诉

汽车要闻

售17.68万-21.68万元 极狐阿尔法S5正式上市

态度原创

时尚
教育
旅游
亲子
数码

建议中年男人:包包尽量别背“LV、Gucci”,换成另外3种更有格调

教育要闻

南医大被罚老师因救人迟到受处分 校方第二天删除通告 律师发话

旅游要闻

@毕业生,江苏这些景区可享免票或优惠

亲子要闻

原来你是这样的爸爸!

数码要闻

高通骁龙独享!Intel、AMD新笔记本首发不支持Copilot+

无障碍浏览 进入关怀版