网易首页 > 网易科技 > 网易科技 > 正文

超强恶意软件现谷歌商店 卡巴斯基甩锅中国被打脸

0
分享至
该恶意软件所包含的“.root_sh”脚本文件中存在中文注释,那么就真的是中国人干的吗?并不是!!内有真凶。

(原标题:超强恶意软件现谷歌商店,卡巴斯基甩锅中国,安全人员:不接!)

本文作者:雷锋网网络安全专栏作者,李勤

我们只知道,卡巴斯基爱点名朝鲜黑客,比如,上次那波闻名全球的勒索病毒,它就站出来说:

幕后真凶或来自朝鲜!

吃瓜群众一看到朝鲜黑客被点名,就开始编织出无数版本的猜测和故事,谁关注那个“或”字。

“或”就是可能有,可能没有。

这种“莫须有”毫无实证的“锅”当年可是害死过一位著名历史人物的。

不过,对一些人而言,只要不是点名中国,说谁都行。

可是,6月8日卡巴斯基发布了一份报告,报告名为《Dvmap: the first Android malware with code injection》(《Dvmap:第一种具备代码注入能力的安卓恶意软件》)该报告指出,卡巴斯基分析了一种对Android系统平台运行库进行恶意代码注入的恶意软件样本,然后在报告中提及该恶意软件所包含的“.root_sh”脚本文件中存在中文注释。

隐隐约约就是在说:脚本文件居然有中文注释,哎呀,是谁做的呢?

人在家中坐,锅从天上来。

也许是注意到这一点,中国安全研究员火速开展了深度分析。

雷锋网宅客频道(微信ID:letshome)编辑发现,微信公众号“安天移动安全”6月9日发了一份《关于“Dvmap”安卓恶意软件分析报告》,对此样本进行了进一步分析。

扑朔迷离:“罪犯”隐匿真实时间

首先,我们来看看,这个安卓恶意软件到底能干什么。

这个com.colourblock.flood.apk伪装成名为“colourblock”的解密游戏,在Google Play进行发布下载。

既然是人畜无害,那么肯定不会让你“明眼”看出来它其实是个小恶魔。

但是,这个恶意软件会根据植入终端系统版本、cpu类型等信息,解密其内嵌的恶意文件“Game*.res"。呵呵哒,还能根据手机自适应呢!

最终,由这个恶意文件解析后释放的文件开始“张牙舞爪”试图伪装为高通的时间服务程序,其主要作用为与远控服务器通信并执行远控任务。

也就是远程操控你的手机!

然后你要问了:当我大谷歌是吃干饭的么?为什么没有检测出来?

因为这款恶意软件特别狡猾,在攻防战斗中应该是根老油条了。

这个恶意软件colourblock在3月下旬起,就采用了在同一天内交替上传该软件的恶意版本与无害版本得方法,借以绕过了Google Play对其进行安全性检查的方式,而且一直利用Google Play市场进行分发。还借由此种方法多次上传其恶意版本及对其恶意载荷的加密处理,自3月下旬起至被卡巴斯基公司举报下架为止,该恶意软件已被累积下载超过50000次。

安全人员还分析发现,这个恶意代码的开发者有一定反侦察自我保护能力,对恶意样本实施了部分保护措施,如隐匿apk生成时间, 在生成apk时修改系统本地时间,导致解包apk文件获取到的生成时间为1979年。

这就如同罪犯在警察破案中隐匿真实作案时间。

不过,守方老司机也不是吃素的,他们通过一些方法,挖掘出了该恶意软件的真实制作时间为2017年4月18日,进而为后续的“破案”提供了必要的真实数据依据。

卡巴斯基认为有中国元素,然而真相是……

先暂停一下破案,卡巴斯基为什么认为和中国有关?

原来,在恶意样本的多个bin文件里均出现“kinguser.apk”信息,可以推测该恶意样本使用了中国开发者所开发的kingroot工具的exp程序用于提权。

但是,守方老司机在发现真实制作时间后,谜团陆续被解开。

证据一

安全人员发现,该恶意软件从初次上传到Google Play起截至今日,在被成功植入恶意样本的965台终端中,分布于印度尼西亚与印度的数量分别为220台与128台,占比分别为22.79 %与13.26 %,排第三的为加拿大,其被植入恶意样本的终端数量仅为48台,印度尼西亚区域内被植入恶意样本的终端数量在统计范围中占明显优势。

证据二

恶意样本载荷的样本数据初次采集时间为4月19日,植入终端所在位置为德国,但经深度分析后发现该样本运行环境为Remix OS For PC安卓模拟器,且其实际连入互联网方式为使用安全公司Avira的德国VPN服务器,因此具备较大的病毒测试设备嫌疑。由此可见,载荷植入终端早期数据中的第一台终端所在位置,有较大几率处于印度尼西亚。

证据三

有一个证据还不够,安全领域的老“警察”又发现:

根据对恶意样本colourblock的Google Play市场缓存及全球其他分发来源的页面留存信息,得到Retgumhoap Kanumep为该恶意样本声明的作者姓名,但通过全网搜索与大数据碰撞比对,并不存在以该姓名发布的其他软件与该姓名相关的任何网络信息。

通过对该姓名Retgumhoap Kanumep的解读分析,发现将其姓“Kanumep”各字母从右至左逆序排列则为Pemunak,即印度尼西亚语“软件”之意。

证据四

对其名字“Retgumhoap”进行分词为“Retg-umhoap”,由于“retg-”前缀为“return(返回)”之意,故尝试将“umhoap”字母排列逆时针转动180度,得到了单词“deoywn”。对单词“deoywn”进行全网搜索可知,曾有机器人程序使用邮箱bkueunclpa@deoywn.com在大量互联网站留言板页面自动发布留言:

【图片来源:安天移动安全】

对该邮箱ID “bkueunclpa”进行语言识别,得知其为印度尼西亚方言。

证据五

还有一个证据是,该恶意样本载荷向位于亚马逊云的页面接口回传数据,该页面域名中包含“d3pritf0m3bku5”字样,经分析,即“de pritfomebkus”,用Google翻译识别其语种,仍为印度尼西亚方言。

至此,似乎真相大白!

据安全人员的判断:

初步认为在卡巴斯基原分析报告中专门提及的中文代码注释问题,应只是该恶意软件编写者直接使用了中国开发者编写的Kingroot脚本,而非直接与中国恶意软件开发者产生明显联系。

而通过恶意样本及开发者信息的语言特征判断,该恶意软件有较大几率与印度尼西亚开发者存在直接关系;另外,由于该恶意软件并没有在任何社交网站进行推广的网络记录,仅通过应用市场分发,因此其早期推广与分发行为,较大几率由恶意软件开发者就近在自身网络社交范围内通过其他手段进行,结合该恶意软件在早期植入的移动终端地域分布情况和整体总量植入移动终端地域分布情况,可以认为印度尼西亚有较大可能是该恶意软件的开发者所在地和主要受害者集中地域。

感觉活脱脱在网络安全界上演了一次老刑警与狡猾罪犯斗智斗勇的大戏,看了安全人员的分析,好想献上膝盖。

注:如果你想看更详细的技术分析,可以自行搜索安天移动安全的《关于“Dvmap”安卓恶意软件分析报告》,本文相关数据及分析结论均参考于此。

本文作者:雷锋网网络安全专栏作者,李勤

相关推荐
热点推荐
NBA杯决赛对阵:马刺vs尼克斯将诞生新王 雷霆连续冲杯赛冠军失败

NBA杯决赛对阵:马刺vs尼克斯将诞生新王 雷霆连续冲杯赛冠军失败

醉卧浮生
2025-12-14 13:11:44
我的天呐!日本政府突然宣布了

我的天呐!日本政府突然宣布了

安安说
2025-12-12 10:08:55
河南天气大转折,新一轮雨雪过程酝酿中!河南未来三天天气详情

河南天气大转折,新一轮雨雪过程酝酿中!河南未来三天天气详情

夜深爱杂谈
2025-12-14 16:27:45
“等等党亏麻了”,12GB内存将在中端机上消失?

“等等党亏麻了”,12GB内存将在中端机上消失?

观察者网
2025-12-12 15:02:46
重磅?浓眉重回湖人,与詹姆斯东契奇组成三巨头,全力冲冠?

重磅?浓眉重回湖人,与詹姆斯东契奇组成三巨头,全力冲冠?

卜米同学的吉他弹唱
2025-12-14 17:34:22
毛主席曾留七大预言:当时没人信,如今6个已应验,第7个即将实现

毛主席曾留七大预言:当时没人信,如今6个已应验,第7个即将实现

秀心文雅
2025-09-13 10:25:44
评论炸了,网友却不敢看她坐下来

评论炸了,网友却不敢看她坐下来

章眽八卦
2025-12-07 11:32:57
曾经辉煌一时,如今出门却拿不出手的4种烟,常抽的基本年过50了

曾经辉煌一时,如今出门却拿不出手的4种烟,常抽的基本年过50了

神牛
2025-12-04 18:24:16
82年村支书扣下我的录取通知书,继父带刀去取,如今我已副厅退休

82年村支书扣下我的录取通知书,继父带刀去取,如今我已副厅退休

人间百态大全
2025-12-14 06:40:03
中年返贫三件套,一个都别碰。

中年返贫三件套,一个都别碰。

爱吃糖的猫cat
2025-12-14 18:19:34
有人吓坏了!郑丽文提特殊统一方式,美西方“驻台代表”排队求见

有人吓坏了!郑丽文提特殊统一方式,美西方“驻台代表”排队求见

话史官1
2025-11-19 11:18:08
洪晃靠什么支撑高消费和高曝光度?不查不知道,一查真是大开眼界

洪晃靠什么支撑高消费和高曝光度?不查不知道,一查真是大开眼界

小娱乐悠悠
2025-12-13 11:03:19
中方向以色列提出严正交涉

中方向以色列提出严正交涉

第一财经资讯
2025-12-13 09:46:49
“特朗普说漏嘴,拉夫罗夫挖出CIA间谍”

“特朗普说漏嘴,拉夫罗夫挖出CIA间谍”

观察者网
2025-12-14 16:10:04
9分钟11犯又如何!文班亚马复出,马刺终结雷霆!年轻球队的对决

9分钟11犯又如何!文班亚马复出,马刺终结雷霆!年轻球队的对决

Haviven聊球
2025-12-14 19:17:37
92:0!泰柬冲突输家诞生,特朗普将致电阿努廷,中方也终于发声

92:0!泰柬冲突输家诞生,特朗普将致电阿努廷,中方也终于发声

简读视觉
2025-12-14 18:39:35
高武,追记一等功!

高武,追记一等功!

极目新闻
2025-12-13 19:59:56
华为Pura90 曝光重磅升级:麒麟9030+双2亿主摄+3D人脸识别!

华为Pura90 曝光重磅升级:麒麟9030+双2亿主摄+3D人脸识别!

科技堡垒
2025-12-13 11:08:05
1938年,日本国内,高中生上课一丝不挂地接受军国主义的熏陶

1938年,日本国内,高中生上课一丝不挂地接受军国主义的熏陶

南权先生
2025-11-28 17:11:11
中国真正担心的是印度共产党上台,可能会见证另一个“中国崛起”

中国真正担心的是印度共产党上台,可能会见证另一个“中国崛起”

百态人间
2025-12-13 16:12:50
2025-12-14 20:28:49

科技要闻

当人形机器人有了App Store,宇树在赌什么

头条要闻

何晴唯一儿子已从中戏毕业 不久前和父亲合体亮相杂志

头条要闻

何晴唯一儿子已从中戏毕业 不久前和父亲合体亮相杂志

体育要闻

马刺终结雷霆:以勇猛,以文班亚马

娱乐要闻

何晴生前最大谣言!没有再婚嫁廖京生

财经要闻

重大违法强制退市!10人被判刑

汽车要闻

硬核敞篷巴士?掷弹兵Game Viewer 2026年初量产

态度原创

手机
本地
艺术
公开课
军事航空

手机要闻

别急着更新iOS 26.2正式版:升级体验后,不吐不快!

本地新闻

云游安徽|阜阳三朝风骨,传承千年墨香

艺术要闻

曾经是中国领土的六个国家!

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

3名美方人员遇袭死亡 特朗普誓言报复

无障碍浏览 进入关怀版
×