网络安全研究人员近日发现,四款活跃的Android恶意软件家族正大规模攻击包括加密货币钱包和银行应用在内的800多款应用。这些木马采用传统安全工具难以检测的高级方法,对用户的数字资产构成严重威胁。
Zimperium公司的zLabs团队发布了追踪结果,揭示了被称为RecruitRat、SaferRat、Astrinox和Massiv的特洛伊木马。据该公司研究,每个家族都有自己独立的命令与控制(C&C)网络,用于窃取登录信息、接管金融交易以及从受感染设备获取用户数据。
加密货币与银行应用遭遇多款木马新威胁
这些恶意软件家族对任何使用Android设备管理加密货币的用户都构成直接威胁。一旦安装,木马可以在真实加密钱包和银行应用之上弹出伪造登录界面,实时窃取密码及其他私密信息。随后,木马会在真实应用界面之上放置一个伪造的HTML页面,营造出研究人员所说的“极具说服力的欺骗性外观”。
“利用无障碍服务监控前台,恶意软件能够精确检测到受害者启动金融应用的时刻,”Zimperium的安全研究员写道。据报告,这些木马不仅能窃取凭证,还能捕获一次性密码、将设备屏幕实时传输给攻击者、隐藏自身图标并阻止用户卸载。
每个恶意软件家族使用不同的诱饵来引诱用户上当。SaferRat通过承诺免费访问高级流媒体服务的虚假网站进行传播;RecruitRat将恶意负载隐藏在求职流程中,将受害者引导至要求下载恶意APK文件的钓鱼网站;Astrinox采用类似的招聘手段,使用域名xhire[.]cc,根据访问设备的不同显示不同内容——Android用户被要求下载APK,而iOS用户则会看到伪装成苹果应用商店的页面,但安全研究员未发现iOS实际被攻击的证据;Massiv在本次研究期间无法确认其分发方式。
四款木马均利用了钓鱼基础设施、短信诈骗以及社交工程手段,利用人们急需行动或好奇心,诱使其侧载有害应用。
逃避检测:加密货币恶意软件的高明手段
这些恶意软件活动旨在绕过安全工具。研究发现,这些恶意软件家族采用先进的反分析技术和Android应用包(APK)结构性篡改,使得“传统基于签名的安全机制对其检测率接近零”。网络通信也与常规流量混合,木马使用HTTPS和WebSocket连接与命令服务器通信,部分版本还在这些连接之上添加了额外的加密层。
另一个关键点是持久性。现代Android银行木马不再采用简单的一阶段感染,而是使用多阶段安装流程,旨在绕过Android不断变化的权限模型——该模型已使应用在未经用户明确许可的情况下执行操作更加困难。
报告未明确列出800多款目标应用中的特定加密钱包或交易所。但由于覆盖攻击、密码拦截和屏幕流媒体的存在,任何基于Android的加密应用都可能面临风险——前提是用户从Google Play商店之外安装了恶意APK。从短信、招聘信息或推广网站中的链接下载应用仍然是移动恶意软件侵入智能手机的保证途径之一。
建议在Android设备上管理加密货币的用户仅使用官方应用商店,并对要求下载内容弹窗保持警惕。

