New Android Trojan Wave Targets Over 800 Apps, Including Crypto Wallets and Banking Apps

New Android Trojan Wave Targets Over 800 Apps, Including Crypto Wallets and Banking Apps

N
News Editor 01
2026-07-05 18:35:11
Zimperium researchers identified four active Android malware families targeting over 800 apps, including crypto wallets and banking apps. The trojans use overlay attacks, OTP interception, and screen streaming while evading many traditional security tools.

网络安全公司Zimperium旗下zLabs团队最新披露,当前有4个活跃的安卓木马家族正在针对超过800款应用发起攻击,其中包括加密货币钱包和银行类应用。这4个木马分别为RecruitRat、SaferRat、Astrinox和Massiv。研究显示,这些恶意程序不仅能够窃取登录凭证,还能劫持金融交易、获取设备中的用户数据,并通过多种规避手段降低被传统安全产品发现的概率。

覆盖攻击成为加密用户核心风险

对于在安卓设备上管理数字资产的用户而言,这轮攻击尤其值得警惕。根据研究报告,这些木马在感染设备后,可在真实的加密钱包或银行应用界面上叠加伪造登录页面,诱导用户输入账户密码、验证码等关键信息。由于伪造页面与真实应用高度相似,普通用户很难第一时间识别。

研究人员指出,木马会借助安卓的Accessibility Services(无障碍服务)监控前台应用状态,一旦检测到用户打开金融类应用,便会在恰当时机发起覆盖攻击。这意味着,攻击并非随机弹窗,而是对用户操作进行“精准伏击”,从而显著提升盗取凭证的成功率。

除了窃取账号密码外,这些木马还具备更强的控制能力,包括拦截一次性验证码、将设备屏幕实时传输给攻击者、隐藏自身图标,以及阻止用户卸载恶意程序。对于依赖短信验证码或应用内二次验证的用户来说,这种组合式攻击将显著削弱账户防护能力。

传播方式依赖钓鱼、短信诈骗与社会工程

报告显示,4个木马家族虽然目标相似,但传播诱饵各不相同。SaferRat通过伪造可免费访问高级流媒体服务的网站传播;RecruitRat则伪装成招聘流程的一部分,将受害者引导至要求下载恶意APK文件的钓鱼页面;Astrinox同样采用招聘相关话术,并使用xhire[.]cc等域名开展诱导下载。

值得注意的是,Astrinox会根据访问设备不同展示不同内容:安卓用户会被引导下载APK文件,而iOS用户则看到看似苹果应用商店的页面。不过,研究人员并未发现iOS设备已被实际攻破的证据。至于Massiv,在本轮研究周期内,其具体分发路径暂时无法确认。

总体来看,这些攻击活动普遍依赖钓鱼基础设施、短信诈骗和社会工程手法,利用用户的紧迫感、好奇心或求职需求,诱导其绕过官方应用商店,从第三方链接侧载恶意应用。对于加密用户而言,这类“从链接下载安装钱包插件、行情工具或空投助手”的行为,正是高危入口。

木马规避检测能力增强

本次披露的另一个重点,在于这些木马具备较强的反检测能力。Zimperium表示,相关恶意软件采用了高级反分析技术,并对安卓应用安装包(APK)结构进行篡改,以实现对传统基于特征码的安全机制的规避,达到接近“近零检出率”的效果。

在网络通信层面,木马会通过HTTPS和WebSocket与其指挥控制服务器通信,部分变种还会在此基础上叠加额外加密层,使恶意流量更容易混入正常网络活动,增加追踪和识别难度。

此外,现代安卓银行木马已不再局限于单阶段感染,而是采用多阶段安装流程,以适应安卓权限模型不断收紧的变化。换言之,攻击者正在针对系统权限提示、安装限制和用户交互行为设计更复杂的感染链路,以提升恶意程序在设备上的持久化能力。

市场影响:移动端资产安全风险再度升温

虽然报告并未点名具体受影响的加密钱包或交易所应用,但由于此次攻击依赖的是覆盖攻击、验证码拦截和屏幕监控等通用手段,理论上任何基于安卓运行的加密应用都可能面临风险,前提是用户安装了来自非官方渠道的恶意APK。

从市场层面看,此类安全事件通常不会立即冲击主流加密资产价格,但会对移动端钱包生态、交易平台用户教育以及安卓端资产托管信心带来持续压力。尤其是在越来越多用户依赖手机完成交易、转账和身份验证的背景下,移动终端已成为加密安全链条中最薄弱的一环之一。

对行业参与者而言,这一事件再次凸显了钱包服务商、交易平台及安全厂商强化风控提示的重要性,例如提醒用户仅从官方商店下载应用、避免点击短信与招聘链接中的安装地址,并谨慎授予无障碍服务等高风险权限。

简而言之,真正的风险并不只来自木马本身,更来自用户绕过官方分发渠道的安装习惯。在当前攻击者持续升级伪装与反检测能力的情况下,安卓加密用户若仍通过消息链接、促销页面或求职网站下载应用,账户与资产暴露在风险中的概率将显著上升。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
300

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.