警惕!四大Android木马利用新型攻击技术,窃取加密钱包和银行账户

警惕!四大Android木马利用新型攻击技术,窃取加密钱包和银行账户

N
News Editor 01
2026-07-05 18:33:11
Zimperium安全团队发现四大Android木马家族,针对800+应用(含加密钱包和银行应用),采用覆盖攻击、窃取验证码、屏幕录制等手段,且能躲避传统安全检测。

近日,网络安全公司Zimperium旗下zLabs团队发布报告,确认了四个活跃的Android恶意软件家族——RecruitRat、SaferRat、Astrinox和Massiv,正大规模攻击加密货币钱包和银行应用。据该公司研究,这些木马拥有独立的命令与控制网络,能够窃取登录凭证、劫持金融交易并获取用户数据,且大多数传统安全工具无法检测到它们。

四大木马家族:各有传播手段,目标直指加密资产

报告指出,这四个恶意软件家族对使用Android设备管理加密资产的用户构成直接威胁。一旦安装成功,木马会在目标应用(包括加密货币钱包和银行应用)之上叠加假冒的登录界面,实时窃取密码和其他私密信息。系统还会通过覆盖技术,在真实应用界面之上显示一个伪装的HTML页面,形成“高度逼真的欺骗性外观”。

Zimperium安全研究人员强调:“木马利用Android无障碍服务监控前台应用,在用户启动金融应用的那一刻立即触发攻击。”除了窃取凭证,这些木马还能捕获一次性验证码、将设备屏幕实时流式传输给攻击者、隐藏自身图标并阻止用户卸载。

每个恶意软件家族采用了不同的诱饵方式:
- SaferRat通过伪造提供免费高级流媒体服务的钓鱼网站传播;
- RecruitRat将恶意载荷伪装成求职流程的一部分,诱导目标访问钓鱼页面并下载恶意APK;
- Astrinox同样利用招聘类手法,使用域名xhire[.]cc,根据不同设备展示不同内容——Android用户被要求下载APK,而iOS用户则看到仿冒的Apple App Store页面(但研究人员未发现iOS被实际攻击的证据);
- Massiv的传播方式在研究期间未能查明。

所有四款木马都依赖钓鱼基础设施、短信诈骗和社会工程学手段,利用人们的急切或好奇心理诱使侧载有害应用。

技术揭秘:多阶段感染与反检测机制

这些恶意软件家族使用高级反分析技术和Android应用程序包(APK)的结构篡改,实现“对传统签名式安全机制近乎零检测率”。网络通信方面,木马通过HTTPS和WebSocket连接与命令服务器交互,部分版本还在连接之上添加了额外的加密层。

值得注意的是,现代Android银行木马已不再采用简单的一阶段感染,而是使用多阶段安装过程,以绕过Android不断变化的权限模型,确保在用户未明确授权的情况下持续运行。

报告未具体列出被攻击的800+应用中包含哪些加密货币钱包或交易所。但由于覆盖攻击、验证码拦截和屏幕流式传输的特性,任何基于Android的加密应用在用户从Google Play商店之外安装恶意APK后都存在风险。研究人员指出,通过短信链接、招聘广告或促销网站下载应用仍然是移动恶意软件入侵手机的主要途径。

市场影响分析与防范建议

此次恶意软件家族的集中爆发对加密货币生态的安全信任度造成冲击。首先,资产安全受直接威胁,用户私钥、助记词及交易所登录凭据可能被瞬间窃取。其次,这一事件将促使加密钱包开发团队加速引入更严格的安全机制,如两步验证、生物识别确认以及交易白名单功能。最后,Android平台用户需提高警惕,避免从不可信来源侧载应用,尤其是在收到含有下载链接的短信或社交媒体消息时。

对于持有加密资产的Android用户,建议仅从官方应用商店(如Google Play)下载应用,并谨慎对待弹出窗口要求下载额外软件的提示。同时,开启Google Play Protect等内置保护功能,并定期检查设备是否存在未知应用。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。