近500萬部安卓手機感染惡意廣告病毒 這些手機統統中招

2021-01-11 快科技

用戶在哪裡,油水就在哪裡。

對於這條「金科玉律」,黑產從業者有著透徹的領悟。

回想一下,你以前在使用電腦時所遇到的那些問題,現在是不是逐步轉移到了手機上?

比如,手機有時會卡,運行變慢;總是有煩人的廣告彈窗出現;某些程序正在偷偷的竊取你的隱私信息……

最近,安全公司CheckPoint發現了中國多款主流安卓手機,正遭受同一個團夥製造的手機惡意廣告推送,中招的有榮耀、華為、小米、OPPO、vivo等

這些惡意程序到底是如何潛入手機的?中招後手機會出現哪些症狀?如何見招拆招?且聽雷鋒網為你慢慢分析。

披著羊皮的狼---RottenSys

由於本次事件始於一個偽裝成安卓系統服務的惡意軟體,CheckPoint的安全團隊將此命名為RottenSys(墮落的系統)。

說到這款惡意軟體被發現的過程,也是很曲折了。

雷鋒網發現,最先開始,安全研究人員發現有不少用戶吐槽手機運行速度大幅變慢,並且總是接收到「系統WIFI服務」崩潰的提示,按理來說,一家這樣不奇怪,但如果多款手機都出現這樣的問題,就有點蹊蹺了。

以小米為例,自去年10月底開始,就有不少用戶在論壇裡指出這個問題,但當時幾乎所有人都將問題歸咎於系統。可以說,RottenSys假扮系統軟體的策略相當成功。

但是,當研究人員對相關程序的數字籤名證書進行查看後,發現它不屬於任何已知小米移動生態圈證書,與此同時,它也不具備任何系統Wi-Fi相關的功能。

既然不是系統自帶的,那惡意程序又是如何潛入用戶的手機中的?

CheckPoint的研究人員在對「系統WIFI服務」安裝信息仔細觀測及大量額外數據分析後,懷疑該惡意軟體很可能安裝於手機出廠之後、用戶購買之前的某個環節。

據CheckPoint透露,幾乎一半的受感染手機是通過中國電話分銷商「TianPai」購買的,該分銷商的員工可能會趁著手機到達用戶手中前,在設備上安裝一些受RottenSys感染的應用程式。

每天約有35萬部手機輪番接到惡意廣告推送

通過對已知數據的深入分析,CheckPoint認為,RottenSys團夥作案始於2016年9月,但它並沒有馬上動手,而是花了時間和精力調整,使其擁有了更大的殺傷力。

安全研究團隊在採訪時坦言,雖然之前也見過不少Android惡意軟體,但這麼大規模的設備被感染,真不多見,之所以黑客這次能得逞,還得益於這兩個在GitHub的開源項目。

一個是由Wequick開發的Small開源架構,它能進行隱秘的惡意模塊加載,RottenSys初始病毒激活後,會從黑客伺服器靜默下載並加載3個惡意模塊,在1至3天後,就會嘗試接收、推送彈窗廣告。

另外一個,是開源項目MarsDaemon,它能幫助惡意程序實現長期在系統上駐留,並避免安卓關閉其後臺程序。即使在用戶關閉它們之後,也無法關閉廣告注入機制,可以說是很流氓了。

「裝備」就位後,該團夥在2017年7月經歷了爆發式增長,據CheckPoint統計:

截止2018年3月12日,累計受感染安卓手機總量高達496萬4千餘部;受感染的手機中,每天約有35萬部輪番受到惡意廣告推送的侵害。

受感染手機品牌分布(前五):榮耀、華為、小米、OPPO、vivo。

僅3月3日到12日10天期間,RottenSys團夥向受害手機用戶強行推送了1325萬餘次廣告展示,誘導獲得了54萬餘次廣告點擊。保守估計不正當廣告收入約為72萬人民幣。

花了錢買了手機,到頭來還得遭受廣告騷擾,受分銷商的盤剝,真是心塞。

受影響用戶問題排除方法

全世界的人都在用安卓,為何單單我們國家的安卓機總是躺槍?

按理來說,蘋果和谷歌都是厲害又有錢的公司,ios和Android的安全性不應該差這麼多。

一個重要的點是,國內的用戶,如果不架梯子,是不能在官方的「Googleplay」下載應用的,很多時候就得在手機廠商提供的應用商店進行下載,比如小米的用戶會在小米的商店來下載,華為的用戶是在華為的應用商店……在安全方面,需要各自的廠商進行安全防護。

更何況,大多數用戶並不知道適當的Android安全最佳做法,並且會經常安裝來自第三方商店的應用程式,這就加大了感染惡意程序的機會。

雷鋒網發現,以這次的RottenSys為例,這類惡意軟體內部操作模式唯一的弱點是安裝流程,受RottenSys感染的應用程式往往會要求一個巨大的權限列表,安全意識好,並且細心的用戶可以輕鬆發現並避免安裝這些應用程式。但是,可惜的是,並非所有的Android用戶都對隱私有意識,大多數日常用戶都傾向於為應用程式提供所需的所有權限。

值得慶幸的是,大多數情況下,RottenSys初始惡意軟體安裝在手機的普通存儲區域(而非系統保護區域),受影響用戶可以自行卸載。安全研究人員建議,如果你懷疑自己可能是RottenSys受害者,可以嘗試在安卓系統設置的App管理中尋找以下可能出現的軟體並進行卸載:

相關焦點

  • 近500萬部安卓手機感染惡意廣告病毒,小米華為OPPO等中招
    回想一下,你以前在使用電腦時所遇到的那些問題,現在是不是逐步轉移到了手機上?比如,手機有時會卡,運行變慢;總是有煩人的廣告彈窗出現;某些程序正在偷偷的竊取你的隱私信息……最近,安全公司 Check Point 發現了中國多款主流安卓手機,正遭受同一個團夥製造的手機惡意廣告推送,中招的有榮耀、華為、小米、OPPO、vivo等。
  • 安卓手機被感染惡意廣告病毒?這些手機小心了!
    你的手機會出現有時卡頓,運行變慢,還總是有煩人的廣告彈窗出現情況嗎?這是因為某些程序正在偷偷的竊取你的隱私信息。最近,安全公司CheckPoint發現了中國多款主流安卓手機,正遭受同一個團夥製造的手機惡意廣告推送,中招的有榮耀、華為、小米、OPPO、vivo等。
  • 每天80萬部手機中毒中國安卓病毒「冠」全球
    原標題:每天80萬部手機中毒中國安卓病毒「冠」全球  雖然如今大多數人每天都會和智慧型手機打交道,但是對於智慧型手機的安全性,卻並不能讓大家感到安心,手機在提供給大家便利的同時,也暗藏了不少威脅,讓智慧型手機用戶時刻不能掉以輕心。
  • 手機不斷彈出廣告?你的安卓手機可能感染了「寄生推」病毒!
    ✔不管怎麼刪廣告,後臺還是會一直彈出提示?✔如果遇到了以上情況,你的手機,特別是安卓手機可能被「寄生推」病毒感染了!近日,騰訊TRP-AI反病毒引擎捕獲到一個惡意推送信息的軟體開發工具包(SDK)——「寄生推」,通過預留的「後門」雲控開啟惡意功能,進行惡意廣告行為和應用推廣
  • 是什麼讓我們的手機總是彈出廣告?
    回想一下,你以前在使用電腦時所遇到的那些問題,現在是不是逐步轉移到了手機上?比如,手機有時會卡,運行變慢;總是有煩人的廣告彈窗出現;某些程序正在偷偷的竊取你的隱私信息……最近,安全公司CheckPoint發現了中國多款主流安卓手機,正遭受同一個團夥製造的手機惡意廣告推送,中招的有榮耀、華為、小米、OPPO、vivo等。
  • 手機驚現雲指令惡意廣告病毒 百度騰訊等應用被禍及
    據騰訊移動安全實驗室專家介紹,手機用戶一旦感染該病毒之後,打開安卓優化大師客戶端主頁面,會發現在頁面下方被強行投放了「精品推薦」的banner廣告,打開騰訊新聞、新浪微博、百度等手機客戶端首頁以及微信的會話界面,在頁面右側居中位置均被病毒投放了「精品推薦」的浮窗廣告,病毒甚至還會針對微信界面強制推送了彈窗頁面廣告。
  • 「美女」病毒升級 謹防惡意廣告「攻陷」手機
    近日,哈勃分析系統監控就發現感染惡意廣告包的用戶數呈現增多趨勢,一方面原因是用戶鋌而走險,另一方面則是因為惡意廣告木馬嵌入方式更隱蔽。木馬亂彈廣告可惡意吸費本次捕獲、分析的惡意廣告包,能夠通過網絡下載並進行動態加載多個廣告插件,廣告形式變得更加多樣化。普通用戶一旦中招,將會出現全屏幕圖片廣告,嵌入第三方應用廣告、安裝快捷方式廣告等。
  • 這種病毒讓小米、華為等手機都中招了!手機不斷彈廣告,怎麼救?
    不管怎麼刪廣告,後臺還是會一直彈出提示?如果遇到了以上情況,你的手機,特別是安卓手機可能被「寄生推」病毒感染了!        近日,某知名安全機構監測到安卓手機「寄生推」病毒爆發,可通過預留的「後門」雲控開啟惡意功能,進行惡意廣告彈出和應用推廣,以實現牟取灰色收益。
  • 印度手機惡意廣告病毒泛濫成災
    印度的手機網民人數僅次於中國,印度的手機病毒感染量佔到全球總量的17.8%,其中排名前10的手機病毒家族佔該國手機病毒總感染量的45%。印度感染量最大的手機病毒Top10受收入及消費水平所限,低價安卓機在印度大行其道,不少低端安卓機在到達消費者手裡之前已被植入手機病毒。另據報導,印度是全球觀看色情網站流量最高的市場之一。
  • 獵豹移動報告:印度手機惡意廣告病毒泛濫成災
    獵豹移動安全實驗室研究發現,全球IT業普遍看好的印度手機病毒已泛濫成災。印度的手機網民人數僅次於中國,印度的手機病毒感染量佔到全球總量的17.8%,其中排名前10的手機病毒家族佔該國手機病毒總感染量的45%。
  • 手機彈窗廣告大起底:你可能中了 「伏地魔」病毒
    它不僅能偽裝手機系統文件,更帶來揮之不去的煩人廣告及惡意應用,嚴重影響手機正常使用,甚至被莫名扣費。而根據統計,感染「伏地魔」病毒的手機用戶已超過100萬。就在節前,360安全大腦發布《兼容安卓64位的「伏地魔」病毒分析報告》,首次詳細披露了「伏地魔」病毒3年來的演變進程,以及其不斷進化的全新變種;並且全面分析了「伏地魔」病毒在全國範圍的傳播疫情和攻擊態勢。
  • 騰訊持續曝光惡意廣告病毒 呼籲共建手機健康生態
    越來越多的惡意推廣病毒也逐漸被曝光,暗含惡意推廣廣告插件的暗戰行者已經愈演愈烈,衍生出了三大變種,受感染的軟體已經超過了之前播報的2倍,高達3700多款;而遊戲幽靈病毒的推廣方式則有所不同,它激活後以圖片偽裝軟體界面,引導用戶下載惡意推廣的軟體,並在系統通知欄彈提示,引導用戶點擊使用。惡意推廣病毒在製作上越來越注重用戶的體驗,不會強制彈出廣告窗口,而是後臺默默地下在推廣。
  • 安卓用戶注意:正規APP不斷彈廣告?你的手機可能中了「寄生推」病毒!
    浦東網警明明是在正規應用市場下載的一款知名APP下載後卻發現APP不斷彈出廣告、推廣其他應用!如果最近你遇到這樣的情況那麼你的手機可能是被「寄生推」病毒感染了!近日,騰訊TRP-AI反病毒引擎捕獲到一個惡意推送信息的SDK(軟體開發工具包),該病毒可通過預留的「後門」雲控開啟惡意功能,進行惡意廣告彈出和應用推廣,以實現牟取灰色收益。這款信息推送SDK(軟體開發工具包)的惡意傳播過程非常隱蔽,從雲端控制SDK中實際執行的代碼,具有很強的隱蔽性和對抗殺毒軟體的能力,與「寄生蟲」非常類似,故將其命名為「寄生推」。
  • 史上最強安卓病毒:能root手機 自動彈出廣告
    鳳凰數碼訊9月25日消息,據IT168報導在多年以前,病毒(程序)還只屬於桌面版系統,而現在它已經開始滲透到了我們每一個人的智慧型手機當中。
  • 「無間推鬼」反覆惡推廣告騰訊手機管家迅速截殺
    近日,騰訊移動安全實驗室就截獲一款名為「無間推鬼」【a.expense.g3app.g】的手機病毒,該病毒被二次打包到熱門手機遊戲《瘋狂賽車:速度與激情6》中。該遊戲植入惡意推廣廣告,誘導用戶下載惡意應用,惡意應用還會繼續誘騙用戶下載其他惡意應用,以此往復讓用戶手機成為惡意推廣病毒的溫床。目前,感染了此類病毒的《瘋狂賽車:速度與激情6》正散布在各大手機論壇,非安全電子市場供用戶下載。
  • 中國一廣告公司靠手機病毒月賺200萬
    美國安全解決方案提供商Check Point日前發布報告稱,位於中國北京的移動廣告公司Yingmob(中文名:微贏互動)可能是YiSpectre iOS與HummingBad安卓惡意軟體的背後推手。通過展示廣告和秘密安裝其它應用到感染設備的方式Yingmob一個月可以賺200萬元。
  • 怎麼避免手機惡意軟體 避免手機惡意軟體方法【詳解】
    雖然說手機不像電腦那麼容易感染病毒,但是,我們也不能對手機病毒掉以輕心。因為手機病毒不想電腦病毒那樣容易監測到,所以,我們的手機將很有可能毫無症狀就會突然中病毒。那麼,我們怎麼防止手機病毒入侵手機呢?一起來看看今天小編給大家分享的遠離手機惡意軟體的4個小訣竅!
  • 全新安卓病毒來襲,能把手機撐爆|潮資訊
    這一惡意軟體會通過廣告傳播,通常隱藏在虛假防毒軟體或色情軟體中,用戶點擊相關連結下載相關軟體後即感染 Loapi 病毒。Loapi 病毒會持續向用戶要求使用者權限,直至用戶點擊「確定」鍵。而這個確認鍵一旦按下,你的手機就會開始出現下面的這些情況:廣告轟炸:感染了 Loapi 的安卓手機會自動彈出大量橫幅與廣告視窗。
  • 千萬安卓手機中毒事件頻發,罪魁禍首竟然是手機廣告?
    移動廣告正在成為手機病毒傳播的中介廣告本來是我們生活中隨處可見的一種宣傳手段,好的廣告能讓人印象深刻、回味無窮。但是,手機中的廣告有時候卻並不只是宣傳那麼簡單,它的背後可能隱藏著各種肉眼看不見的「地雷」,比如病毒。廣告本身不一定是有毒的,不然我們看個視頻,刷個微博,手機豈不是分分鐘狗帶?但廣告卻可能在病毒傳播過程中充當媒介。
  • 中國是全球安卓手機中毒最多的國家
    報告稱中國已成全球安卓病毒危害最嚴重的國家,中國網民的網銀安全遭遇釣魚網站及手機病毒的雙重攻擊,大量網民淪為受害者。《報告》指出,2014年全球感染病毒的安卓手機計2.8億部,平均每天80萬部安卓手機中毒,中國以近1.2億部手機中毒高居榜首,中國已成為全球受安卓病毒之害最嚴重的國家。