潛伏4 年:安卓間諜軟體伺機操控富人的手機,還會 「匿蹤」

2020-12-17 IT之家

最近,韓國多位明星手機被黑,被黑手機都是三星的安卓機,手機安全問題逐漸被大家重視。

儘管用戶隱私意識逐漸增強,還是敵不過黑客們變著法來竊取信息,這不,安卓用戶又要睡不安生了。

最近,羅馬尼亞殺毒軟體Bitdefender的研究人員發現了一種多階段安卓間諜軟體(multi-stage Android spyware),自2016年起就一直潛伏在安卓後臺,這個間諜軟體為Mandrake,它能「完全控制手機設備」,竊取信息和加密貨幣,侵入銀行帳戶,甚至通過恢復出廠設置來掩蓋其蹤跡。

不過,如果你沒什麼錢,那麼大可不必擔心,據數據顯示,這款間諜軟體非常「嫌貧愛富」,只有在背後的操作人判斷受害者有足夠的錢值得竊取時,才會被激活,目前已經感染了成千上萬的用戶。

如今,已確認感染了Mandrake的應用已從谷歌商店中刪除,但可以肯定的是,還有一些谷歌無法肯定是否感染的應用仍然被保留了下來。

因此谷歌建議,為避免更多用戶感染這種病毒,請自行確保手機設置為不接受來自「未知來源」的應用程式,最好再安裝一些殺毒軟體。

從安全到被黑,發生悲劇只要三步

從應用程式侵入到完全控制你的手機,Mandrake只需三步就能完成,期間用戶很少能察覺到。

Mandrake侵入手機的第一階段,被稱為「降臨」(dropper),以看起來像無害的應用程式的形式出現,同時也執行一些正常的操作。Bitdefender在谷歌商店中以CoinCast,Currency XE Converter,Car News,Horoskope,SnapTune Vid,Abfix和Office Scanner為搜索詞,確定了其中一些。

儘管所有Mandrake相關的內容都已從谷歌商店中刪除,但Tom's Guide發現在Facebook和YouTube上仍然會有相關內容的顯示。

如果不小心安裝了這些看似無害的應用程式,它就會馬上開始收集有關用戶手機設備和周圍環境的信息,但此時它還不會做任何可怕的事情。在後續使用中,如果該應用不能很好地實現廣告宣稱的功能,當用戶去谷歌商店上打差評,惡意軟體的操作者甚至還會出面道歉並承諾改進。

除此之外,第一階段還會引誘你授權從谷歌商店外部安裝應用,隨即進入第二階段——「加載程序」(loader),為避免引起用戶懷疑,該程序自稱為「安卓系統」。「加載程序」會潛伏在後臺,收集更多有關你的信息,發送給惡意軟體操作員,直到他們確定你是否足夠有錢。

如果你成為他們的攻擊對象,那麼加載程序將進入第三階段,即「核心Mandrake惡意軟體」(Core)。

Bitdefender寫道:「考慮到間諜平臺的複雜性,我們假設每次攻擊都是針對性的,就像外科手術那樣具有精確度,而且是手動操作而非自動化執行。」

「我們估計當前Mandrake間諜軟體浪潮中的受害者有數萬人,從2016年至今這4年時間裡,受害者可能達到了數十萬。」

Mandrake的「儀式性自殺」

三步竊取信息已經足夠可怕了,但這還沒完,當遇到「危險」時,Mandrake還會自動恢復手機至出廠設置,保證不會暴露自己。

在引誘用戶時,Mandrake通過在屏幕上放置偽造的覆蓋窗口來欺騙用戶,例如必須同意的用戶許可協議,這些都是針對不同手機、屏幕尺寸、語言和安卓版本而量身定製的,當用戶點擊「確定」接受協議時,就是授予了Mandrake管理特權。

授權成功後,Mandrake會將所有簡訊轉發給攻擊者,將通話記錄轉發給其他號碼,阻止呼叫功能,安裝或刪除應用程式,竊取聯繫人列表,隱藏通知,記錄屏幕活動,竊取Facebook和在線銀行帳戶的密碼,創建網絡釣魚頁面來竊取Gmail和亞馬遜的資質證明,跟蹤你的位置。

「coup de grâce」是內置於名為「seppuku(切腹)」惡意軟體中的命令,該命令以一種日本儀式性自殺的形式命名,命令執行後,便將進行返廠級別的設備清洗,從而刪除惡意軟體的所有痕跡以及所有用戶數據。

而且,由於之前授權了Mandrake管理權限,即使是萬能的重啟或卸載第一階段應用程式,也難以保證擺脫核心惡意軟體的攻擊。

Mandrake的四年進化簡史

從2016年至今,Mandrake潛伏的這四年也是不斷進化的四年。

2016年,Mandrake首版oxide面世,主要由一個模仿Adobe的初始應用程式組成,不過此時中心內核部分已經初步確定。同年,第二版briar出現,在第二版中沒有增加額外的功能,不過要注意的是,從第二版開始就奠定了其模仿通用安卓應用程式的傳統。

2016年末,第三版ricinus出現,以第三版為基礎,Mandrake一直到今天仍然在不斷更新發展。在第三版中,Mandrake已經能夠實現諸如屏蔽手機呼叫和過濾SMS歷史記錄的功能。

截止到此時,Mandrake內部只有兩個核心,一個初始立足點示例(initial foothold sample)和下載核心(downloaded core)。

一年多後,在2018年7月,darkmatter掀起第二波浪潮,研究人員表示,尚不清楚他們為什麼要等這麼久,但可以肯定的是要升級系統是需要花費時間的。

這時,Mandrake將戰場引向了谷歌商店,他們開始在谷歌商店部署樣本,規範結構,最終形成了上述「加載程序「和核心Mandrake惡意軟體」兩個步驟。「加載程序」是通過谷歌商店分發的,這與普通應用程式一樣,但同時Mandrake還具有下載和加載核心附加程序的功能。

在這個階段,Mandrake進化得相當快,但ricinus沒有進一步發展下去,至少從收集的樣本來看是這樣的。這種結構沒有持續下去的原因之一,或許在於留下了太多可被追蹤到的痕跡。

2019年初,一種新的組件類型被引入——「降臨」,至此,完整的Mandrake就構建成功。

對這些應用程式來說,代碼自然是越少越好,只需要滿足下載一個加載程序組件並創建受害者的初始配置文件就足矣,Mandrake在這方面就做得十分完美。

「嫌貧愛富」:一切都是為了錢

這種精巧的能力,以及有針對性的攻擊,通常會被認為是國家級的間諜活動,但Bitdefender的研究人員認為,更多的證據表明,這只是純犯罪驅動的金錢掠奪。

比如,Bitdefender假設到,按照俄羅斯的標準模式,Mandrake不會攻擊俄羅斯或前蘇聯的安卓用戶,但Mandrake同時還避開了整個非洲、所有講阿拉伯語的國家和其他許多貧窮國家。同時,由於未知的原因,它也避免將其自身安裝在裝有Verizon SIM卡或中國頂級移動運營商的SIM卡的電話上。

目前可以確定的是,Mandrake的主要目標是澳大利亞,其次是北美,西歐(和波蘭)以及南美一些較富裕地區。

對於這些地區的富人們,Bitdefender也給出了值得參考的內容:「刪除Mandrake的唯一方法是在安全模式下啟動設備,刪除設備管理員的特殊權限並手動卸載。」

當這類間諜軟體越來越狡猾地侵入我們的日常生活,我們究竟能怎樣確保自己的信息安全?

往更深了說,這類問題究竟是技術作為雙刃劍所不可避免的弊端,或是將在某一天能夠被技術本身所解決,在未來技術的不斷發展中,我們也希望看到一種答案的可能形式。

Bitdefende報告全文

相關焦點

  • 安卓設備遠程控制安卓設備,AirMirror遠程操控軟體橫空出世
    AirMirrorAirMirror是由Airdroid推出的一款可以由安卓設備遠程操控安卓設備的軟體。操作非常簡單,你需要安裝AirMirror和Airdroid這兩個軟體,控制端安裝AirMirror,被控制端安裝Airdroid即可。
  • 曾經的手機霸主,發布全球第一款安卓手機,如今卻沒了「蹤影」!
    導讀:曾經的手機霸主,發布全球第一款安卓手機,如今卻沒了「蹤影」! 隨著全球智慧型手機市場的快速發展和普及,如今我們很快就步入到了智慧型手機時代,一個新時代的到來,也就意味著一個老的時代將被取代。
  • 還有這樣的神奇軟體!讓你用PC操控手機的神器
    類似的電腦控制手機的軟體有不少,上次小編介紹了一種,這次來看看「蟲洞」。蟲洞不僅僅支持安卓手機,還支持蘋果手機,不過目前安卓版免費、蘋果版收費。本文以安卓版為例,蘋果版據說功能差不多,不過是收費的。圖4 可以查看手機屏幕了圖5 需要開啟USB調試的安全設置使用鍵鼠聊天就是快接下來,你就可以用電腦來操控手機了。
  • 手機當電腦用不是夢!如何在安卓上使用PC軟體
    【PConline 技巧】很多朋友使用手機的時間已經遠遠多於PC,但手機想要完全取代PC,仍不太可能。原因很簡單,手機上的軟體應用和PC軟體相比,功能充其量只能算是玩具,想要幹正事你終究還是得打開電腦上的PS等生產力工具。不過,如果手機能使用PC軟體,那情況就不同了!
  • 手機CPU測試軟體哪個好?6款手機CPU測試軟體推薦
    目前都是通過跑分軟體進行測試,分越高代表性能越優越,今天小編給大家帶來幾款CPU測試軟體。  1、安兔兔評測  安兔兔評測是一款手機評測軟體,現在狠多的未發行機都是在安兔兔上面曝光的,看來手機商都比較信賴安兔兔的數據,即使是被爆出來,也不怕數據差。
  • 盤古實驗室揭秘:安卓手機勒索軟體套路(內含安卓勒索軟體快速解鎖...
    2017年2月13-17日,RSA Conference 2017 信息安全大會在美國舊金山Moscone中心隆重舉行。大會第一天就是一系列關於Ransomware(勒索軟體)的議題,而在剛剛過去的2016年,「MongDB資料庫網絡勒索事件」,「ElasticSearch資料庫網絡勒索 事件」,網絡勒索問題已成為網際網路安全的重點關注問題之一。
  • 日本組建的間諜組織,被稱為「青銅部隊」,有人秘密潛伏中國37年
    日本組建的間諜組織,被稱為「青銅部隊」,有人秘密潛伏中國37年大家好,歡迎大家來到這裡看小編講歷史。民國時期是中國最重要的轉折時期,中國從一個封建的國家,逐步轉變成了一個民主、自由的國家。在戰爭時期,除了走上戰場的將士們之外,還有一種人在戰爭中也是非常重要的,那就是間諜。不管是在國民黨,還是在共產黨都有地下工作者的存在。像是國民黨軍統局的局長戴笠,就是專門負責地下情報的,甚至連美國都評價他說:「有中國人在的地方,就有戴笠特工的存在」。那麼,既然我們中國有特工組織的存在,外國也一定有。
  • 商業「間諜」竟可被公開下載,騰訊安全自研TRP引擎精準攔截
    近日,騰訊安全反詐騙實驗室正式發布《2017年Android「間諜軟體」年度總結報告》(下簡稱《報告》),詳細盤點了2017年間諜軟體發展態勢及典型事件,並就間諜軟體的應對及防範措施提出了專業建議。
  • 安全流暢兼顧 安卓手機管理軟體推薦
    手機管理軟體受到越來越多的用戶關注,因為智慧型手機的存儲空間在不斷擴大,用戶需要管理的文件和任務也越來越多,使用手機管理軟體無疑方便了用戶。基於此,也催生了大量安卓智慧型手機管理軟體, 近幾年,智慧型手機的發展超出預期。
  • 安卓什麼P圖軟體好?2017年安卓手機p圖軟體排行榜
    在之前的文章中,我們給大家整理了2017年蘋果手機p圖軟體排行榜,給大家推薦了10款蘋果手機用戶最經常使用的p圖軟體,那麼,安卓什麼p圖軟體好?下面,給大家帶來2017年安卓手機p圖軟體排行榜,給大家一個參考!
  • 潛伏中國時間最長的外國間諜
    阿尾博政向日本提供了我國在民生狀態,武器裝備,人員建設等領域150篇以上的重要情報,從他第一次到中國至2016年被逮捕,時間整整長達34年之久。
  • 二戰期間日本的童子軍,戰後作為間諜進入中國,潛伏長達37年
    ——科林伍德(英)文章類型|歷史文化字數|962,閱讀約2分鐘1945年8月15日,日本宣布投降。和平發展成為二戰結束後世界的大趨勢。然而,在看似風平浪靜的大勢之下,一些國家卻從未停止過搞一些小動作,包括搞間諜活動。特別是日本針對中國的間諜活動,實在是深思熟慮。二戰結束後,一名日本間諜仍在中國進行了長達37年的潛伏活動。
  • 效率必備,電腦操控手機
    今天給大家分享電腦操控手機的教程,因為最近在電腦上考試,但查題的軟體在手機上(我一般都用學小易查題),如果這樣的話需要在電腦上複製題目,通過qq發到手機上,然後在手機上查題,再把答案發到電腦上,這樣明顯太麻煩了,而且我那個考試一次就幾十道題,無疑太費時費力了所以我就想試試有沒有把手機投屏到電腦,通過電腦操控手機的軟體,終於找到2款比較好用的軟體,所以分享給大家
  • 第4個全民國家安全教育日,手把手教你反間諜!
    今天是2019年4月15日第4個全民國家安全教育日這些年來「國家安全」議題越來越受到大家的廣泛關注雖然我們身處和平年代但隱蔽戰線上受「主編」指使男子凌晨偷拍航母基地刺探、蹲守、潛伏、拍照、加密......這些平常只可能出現在影視劇中的情形,也會出現在現實生活中。2014年1月1日凌晨,山東青島,黃海海邊,通向我航母基地的小路上,一個黑影一閃而過。
  • 日專家稱日國內潛伏間諜 男性間諜以女性為目標
    【環球網報導 記者 王歡】前美國中央情報局職員、美國國家安全局外判技術員愛德華·斯諾登於2013年6月在中國香港,將美國國家安全局關於稜鏡計劃監聽項目的秘密文檔披露給了英國《衛報》和美國《華盛頓郵報》,這一事件也震驚了全球。斯諾登曾透露稱,日本也屬於監聽對象國家。
  • 安卓開機動畫特效軟體下載_安卓開機動畫特效軟體手機版下載_安卓...
    安卓開機動畫特效軟體 攝影圖像 大小: 4.38MB
  • 童心未眠 可以用手機來操控的新奇玩具
    童心未眠 可以用手機來操控的新奇玩具 2014年07月26日 02:10作者:喬然編輯:喬然文章出處:泡泡網原創 如果你對這些成年人也能玩的智能玩具感興趣的話,不妨看一看小編下面所盤點的七款通過智慧型手機操控的新奇玩具,相信對於愛玩的你,一定會喜歡的。AR.Drone 2.0超級版飛行器 京東購買地址 >> 點擊直達
  • 日本間諜潛伏中國37年,竊取了150多份情報,直到2017年才被抓
    一個是漢奸,還有一個則是間諜了,為什麼這麼說呢?漢奸者,背棄民族大義,為了榮華富貴不惜叛國投敵,幫著外國人打自己同胞,無恥至極。而間諜更是可惡,組織信任你,卻沒想是一個白眼狼,很多重要的戰役便是因為間諜透露了機密最後導致了失敗。
  • 揭秘潛伏在中國核心的間諜:李登輝失口曝光
    2015年1月29日,大連市中級人民法院一審判決被告人韓某犯為境外竊取、非法提供國家秘密罪,判處有期徒刑8年,剝奪政治權利4年,依法追繳其違法所得。  1999年4月臺灣間諜葉炳南在大陸被捕後,供出了兩條「大魚」,一位是劉連昆,另一位是解放軍總後勤部軍械部大校局長邵正忠。而劉連昆則是兩岸第一位擁有少將身份的間諜。  劉連昆案發前為解放軍總後勤部軍械部部長,少將軍銜,1992年成為臺灣間諜時已退休,但成為臺諜後即被封為國民黨軍隊少將。至1999年東窗事發被判處死刑。