Android用户面临新一轮密码窃取威胁——网络安全公司Zimperium旗下zLabs团队近日发布报告,揭示四个活跃的Android木马家族正大规模攻击加密货币钱包与银行应用。这些恶意软件针对超过800款应用,采用传统安全工具难以检测的高级技术,通过覆盖攻击、屏幕流窃取和OTP拦截等方式盗取用户资产。
四种木马家族的攻击特点
研究人员将四个恶意软件家族分别命名为RecruitRat、SaferRat、Astrinox和Massiv。每个家族拥有独立的命令与控制(C2)网络,用于窃取登录信息、接管金融交易以及从受感染设备中提取用户数据。报告指出,这些木马主要利用辅助功能服务(Accessibility Services)监控前台应用,当用户打开金融应用时,立即覆盖伪造的登录界面,实时窃取密码等隐私信息。
例如,SaferRat通过虚假网站传播,承诺提供免费高级流媒体服务;RecruitRat则伪装成求职申请流程,诱骗受害者下载恶意APK文件;Astrinox同样利用招聘钓鱼,使用域名xhire[.]cc,根据访问设备显示不同内容——Android用户被要求下载APK,而iOS用户则看到伪造的App Store页面(但研究人员证实iOS系统并未被实际攻破)。Massiv的传播方式在调查期间尚未明确。所有木马均结合短信诈骗、社会工程学手段,利用人们的好奇心或紧迫感诱导侧载恶意应用。
高级反分析技术致传统检测失效
更令人担忧的是,这些木马家族采用了先进的反分析技术和结构化篡改Android应用包(APK)的方法,使得传统基于签名机制的安全工具几乎无法检测到它们。报告称其检测率接近零。网络通信层同样隐蔽——木马使用HTTPS和WebSocket连接与C2服务器通信,部分版本还在这些连接之上添加了额外加密层。
持久性方面,现代Android银行木马已不再使用简单的一阶段感染方式,而是采用多阶段安装流程,专门绕过Android不断更新的权限模型。一旦安装,木马不仅可以窃取凭证,还能捕获一次性验证码(OTP)、将受害者设备屏幕实时传输给攻击者、隐藏自身图标,并阻止用户卸载。
对加密用户的直接威胁
尽管报告未透露被针对的800多个应用具体包括哪些加密货币钱包或交易所,但研究人员强调,任何基于Android的加密应用都可能面临风险——只要用户从Google Play商店之外的渠道安装了恶意APK。通过短信链接、招聘信息或促销网站下载应用,仍然是手机恶意软件进入设备的主要途径。
值得注意的是,这些木马能够同时攻击银行应用和加密钱包,意味着用户所有金融资产都可能面临劫持。覆盖攻击(overlay attack)能实时伪造密码输入框,即使应用启用了双因素认证,OTP拦截功能也会让攻击者绕过多重安全措施。此外,屏幕流功能允许攻击者实时观察用户在App内的所有操作,包括查看钱包余额、转账地址等敏感信息。
市场影响与安全建议
此次发现的四种木马家族预示着Android端加密资产盗窃攻击正在走向专业化。对于加密用户而言,侧载应用(即从非官方商店安装)是最大的风险敞口。历史数据显示,类似木马曾给受害者带来数百万美元的损失。建议用户仅使用Google Play等官方应用商店,避免点击任何要求下载APK的弹窗消息或短信链接。
同时,建议投资者为加密钱包开启额外的独立安全层,如硬件钱包或离线的多重签名方案。对于必须使用移动钱包的用户,定期检查设备中是否出现未知应用、权限被滥用的情况,并保持操作系统和应用程序的及时更新。Zimperium团队将持续追踪这些木马家族的演变,加密社区需保持高度警惕。

