Android木马新浪潮:四种恶意软件围攻800+加密钱包与银行应用

Android木马新浪潮:四种恶意软件围攻800+加密钱包与银行应用

N
News Editor 01
2026-07-05 18:38:12
网络安全研究团队Zimperium发现四种新型Android木马,针对超过800款金融应用,包括加密钱包和银行APP。恶意软件利用覆盖攻击窃取凭证和验证码,并采用高级反检测技术,传统安全工具几乎无法识别。

Android用户面临新一轮密码窃取威胁——网络安全公司Zimperium旗下zLabs团队近日发布报告,揭示四个活跃的Android木马家族正大规模攻击加密货币钱包与银行应用。这些恶意软件针对超过800款应用,采用传统安全工具难以检测的高级技术,通过覆盖攻击、屏幕流窃取和OTP拦截等方式盗取用户资产。

四种木马家族的攻击特点

研究人员将四个恶意软件家族分别命名为RecruitRatSaferRatAstrinoxMassiv。每个家族拥有独立的命令与控制(C2)网络,用于窃取登录信息、接管金融交易以及从受感染设备中提取用户数据。报告指出,这些木马主要利用辅助功能服务(Accessibility Services)监控前台应用,当用户打开金融应用时,立即覆盖伪造的登录界面,实时窃取密码等隐私信息。

例如,SaferRat通过虚假网站传播,承诺提供免费高级流媒体服务;RecruitRat则伪装成求职申请流程,诱骗受害者下载恶意APK文件;Astrinox同样利用招聘钓鱼,使用域名xhire[.]cc,根据访问设备显示不同内容——Android用户被要求下载APK,而iOS用户则看到伪造的App Store页面(但研究人员证实iOS系统并未被实际攻破)。Massiv的传播方式在调查期间尚未明确。所有木马均结合短信诈骗、社会工程学手段,利用人们的好奇心或紧迫感诱导侧载恶意应用。

高级反分析技术致传统检测失效

更令人担忧的是,这些木马家族采用了先进的反分析技术结构化篡改Android应用包(APK)的方法,使得传统基于签名机制的安全工具几乎无法检测到它们。报告称其检测率接近零。网络通信层同样隐蔽——木马使用HTTPS和WebSocket连接与C2服务器通信,部分版本还在这些连接之上添加了额外加密层。

持久性方面,现代Android银行木马已不再使用简单的一阶段感染方式,而是采用多阶段安装流程,专门绕过Android不断更新的权限模型。一旦安装,木马不仅可以窃取凭证,还能捕获一次性验证码(OTP)、将受害者设备屏幕实时传输给攻击者、隐藏自身图标,并阻止用户卸载。

对加密用户的直接威胁

尽管报告未透露被针对的800多个应用具体包括哪些加密货币钱包或交易所,但研究人员强调,任何基于Android的加密应用都可能面临风险——只要用户从Google Play商店之外的渠道安装了恶意APK。通过短信链接、招聘信息或促销网站下载应用,仍然是手机恶意软件进入设备的主要途径。

值得注意的是,这些木马能够同时攻击银行应用和加密钱包,意味着用户所有金融资产都可能面临劫持。覆盖攻击(overlay attack)能实时伪造密码输入框,即使应用启用了双因素认证,OTP拦截功能也会让攻击者绕过多重安全措施。此外,屏幕流功能允许攻击者实时观察用户在App内的所有操作,包括查看钱包余额、转账地址等敏感信息。

市场影响与安全建议

此次发现的四种木马家族预示着Android端加密资产盗窃攻击正在走向专业化。对于加密用户而言,侧载应用(即从非官方商店安装)是最大的风险敞口。历史数据显示,类似木马曾给受害者带来数百万美元的损失。建议用户仅使用Google Play等官方应用商店,避免点击任何要求下载APK的弹窗消息或短信链接。

同时,建议投资者为加密钱包开启额外的独立安全层,如硬件钱包或离线的多重签名方案。对于必须使用移动钱包的用户,定期检查设备中是否出现未知应用、权限被滥用的情况,并保持操作系统和应用程序的及时更新。Zimperium团队将持续追踪这些木马家族的演变,加密社区需保持高度警惕。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。