Tordow偷钱木马懂得下载“插件”扩展功能 拿到Root权限窃取用户资金 Pokemon Go等盗版APP是温床

卡巴斯基实验室发现了Trojan-Banker.AndroidOS.Tordow.a,这个木马不同一般,它除了使用自己的功能控制手机外,还能联系C&C服务器下载更多流行的恶意软件,以求获取Root权限,最终窃取用户银行资金。Tordow的功能已远远超越了大多数其他银行恶意软件,可帮助网络犯罪分子实施新型攻击。

过去,我们曾见过利用超级用户权限来发布广告的应用,比如Leech、Guerrilla和Ztorg。但是,在针对银行的恶意软件攻击中,root权限的使用并不常见。这是因为攻击者可以通过很多不需要独占权限的方式来窃取资金。

Trojan-Banker.AndroidOS.Tordow.a打包进入Google商店的APP

Tordow感染始于安装流行APP,如VKontakte、DrugVokrug、Pokemon Go、Telegram、Odnoklassniki或地铁跑酷(Subway Surf)。在这种特定情况下,我们讨论的不是原始应用,而是那些在官方Google Play商店之外传播的应用。恶意软件编写人员下载正常应用、对其反向汇编,并添加新的代码和文件。

在正常应用中添加的代码

只要具备一丁点安卓开发知识,任何人都可以做到这一点。这样就构造了一个与原始应用类似的新应用。除了原始应用的所有正常功能,新应用还可提供攻击者需要的恶意功能。

Trojan-Banker.AndroidOS.Tordow.a的 工作原理

在这种情况下,正常应用嵌入的代码对攻击者在资源文件中的加入恶意文件进行解密,并运行该文件。

运行的文件连接攻击者的服务器,下载Tordow的主体,里面有更多文件的下载链接。这些文件包括用来获取root权限的攻击包、新版本的恶意软件,等等。恶意链接的数量取决于网络犯罪分子的动机。每个下载的文件均可从服务器下载、解密并运行新组件。这将导致被感染的设备加载数个恶意模块;这些恶意模块的数量和功能也取决于Tordow所有者的意图。不论采用何种方法,攻击者均可从C&C下发指令远程控制设备。

这样,通过移动银行应用和勒索软件采用的传统方法,网络犯罪分子会获取从用户那里盗取资金的一整套功能。此恶意应用的功能包括:

  1. ·         发送、窃取和删除短信。
  2. ·         对呼叫进行录音、重定向和阻断。
  3. ·         查询余额。
  4. ·         通信录。
  5. ·         拨打电话。
  6. ·         更改C&C。
  7. ·         下载和运行文件。
  8. ·         安装和删除应用。
  9. ·         阻断设备并显示恶意服务器指定的网页。
  10. ·         生成和发送设备上的文件列表;发送和重命名文件。
  11. ·         重启手机。

Trojan-Banker.AndroidOS.Tordow.a还会下载流行的攻击包以获取 超级用户权限

除了下载自身所含的模块,银行木马Tordow(在指定的模块加载链内)还下载流行的攻击包,以获取root权限。这为该恶意软件提供了新攻击向量和独特功能。

首先,该木马在系统文件夹中安装其下载的一个模块,使得该模块难以删除。

其次,攻击者使用超用户权限窃取默认安卓浏览器和谷歌Chrome浏览器(如已安装)的数据库。

用于将数据从浏览器发送至服务器的代码

这些数据库包括用户在浏览器、浏览记录、cookie中保存的用户名和密码,甚至还包括保存的银行卡信息。

浏览器数据库所包含的某个网站的登录名和密码

结果,攻击者就可以获取受害者在不同网站多个账户的登录权限。

第三,攻击者可能用超用户权限窃取系统中的任何文件,包括照片、文档以及含有移动应用账户信息的文件。

这类攻击能导致大量重要用户数据失窃。我们建议用户不要安装非官方来源的APP,并使用杀毒工具来保护安卓设备。

原文发布时间:2017年3月24日

本文由:securelist发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/tordow-trojan-know-download-plug-in-extend-functionality

时间: 2024-10-31 10:28:16

Tordow偷钱木马懂得下载“插件”扩展功能 拿到Root权限窃取用户资金 Pokemon Go等盗版APP是温床的相关文章

为了更有效率地偷钱,Android root木马开始试水短信扣费诈骗

本文讲的是为了更有效率地偷钱,Android root木马开始试水短信扣费诈骗, 自2006年9月以来,我们就一直在监控Google Play商店有关Ztorg木马的各种新变异版本 ,到目前为止,我们已经发现了几十个新的Ztorg木马的变异程序.所有这些都是恶意程序无一例外都是利用漏洞在受感染的设备上获得root权限. 不过,在2017年5月下旬以来,在我们捕获的Ztorg木马的变异程序中,却发现它们都没有使用设备的root权限.通过对Google Play上的两个恶意应用程序进行研究发现,它们

智能手机遭遇软件“偷钱”

专业人士建议:手机用户勿乱下载安装软件 本报讯 (记者 齐华伟.陆先念) 你用的是智能手机吗?你喜欢从网上下载一些软件安装到手机上吗?如果是,那你赶紧查查自己有没有被恶意软件"偷钱".昨日,市民徐女士就向记者反映,她在短短一个星期内,就因收到从未定制的手机彩信而被扣费30元.向运营商投诉并退订后发现仍被继续扣费,最后才发现原来自己不慎下载安装了恶意软件.专业人士建议智能手机用户,平时安装软件时最好在正规的网站下载. 市民:手机被莫名扣费 昨日,市民徐女士向记者反映,其刚买不久的手机最近

全球首例!黑产利用SS7漏洞接管用户手机卡偷钱

本文讲的是全球首例!黑产利用SS7漏洞接管用户手机卡偷钱, 据The Register援引Süddeutsche Zeitung消息,近日德国出现一起利用SS7协议漏洞盗取银行账号案例. 安全专家多年来一直警告,移动运营商间的通讯协议SS7存在严重漏洞,可能会被坏人滥用,例如将某人的电话和短信重定向到攻击者的设备.现在,第一起滥用漏洞造成资金损失的案例出现了. 西班牙电信运营商O2的德国分部向媒体确认,有攻击者利用SS7漏洞拦截用户手机接收的短信来突破他们银行账号的二次验证保护机制,并将钱洗劫一

在eclipse网站里下载插件时Release和Integration有什么区别?

问题描述 在eclipse网站里下载插件时Release和Integration有什么区别?发布版和集成版有什么不同吗?两个网址我复制到eclipse里面显示出来的东西都是一样的.

“微信支付大盗”木马病毒伪装窃取用户财产

据新华社电 如今,微信支付已成为广大用户重要的支付方式之一.百度安全实验室近日截获一种名为"微信支付大盗"的木马病毒,它伪装微信支付界面骗取用户姓名.证件号.手机号等敏感信息,进而窃取用户财产.百度移动安全专家介绍,"微信支付大盗"克隆了时下热门的聊天软件"微信",诱骗用户下载安装,并且伪装微信支付的界面获取用户手机号.身份证号.银行卡账号等信息,并在后台直接截获银行验证短信,把这些信息发 送到黑客指定的邮箱,进而窃取用户财产.专家建议,正版微信

使用Android内部的DownloadProvider下载文件,并获取cache权限

 Android内部提供了一个DownloadProvider,是一个非常完整的下载工具,提供了很好的外部接口可以被其他应用程序调用,来完成下载工作.同时也提供和很好的下载.通知.存储等机制.在Android的Browser等工具里面都用到了这个DownloadProvider. 但是很遗憾的是,这个DownloadProvider不对app开发人员开放,只作为内部使用. 我们现在去探究如何将DownloadProvider拿来给自己用. 让我们先找到DownloadProvider不能用的原因

Android公共库(缓存 下拉ListView 下载管理Pro 静默安装 root运行 Java公

最新内容建议直接访问原文: Android公共库(缓存 下拉ListView 下载管理Pro 静默安装 root运行 Java公共类) 总结的一些android公共库,包含缓存(图片缓存.预取缓存).公共View(下拉及底部加载更多ListView.底部加载更多ScrollView.滑动一页Gallery).及工具类(下载管理.静默安装.shell工具类等等). 具体使用可见总结的一些android公共库.Demo APK地址见TrineaAndroidDemo,主要包括: 一. 缓存类 主要特

360预警:双十一警惕“套牌木马”劫持支付宝偷钱

双十一临近,如果收到家人发来让你代买东西的短信是不是毫不犹豫地就打开支付宝付钱了呢?近日,360手机安全中心截获一个利用(Activity)安卓系统组件的"套牌木马"家族,能够修改中招手机中"爸""妈""哥""姐"等家人的手机号码,更为危险的是,这一家族的木马还会使用Activity劫持方法将正版支付宝付款界面替换为钓鱼页面,窃取支付宝账号和密码.目前,360手机卫士已经可以对"套牌木马"

木马黑上了U盾先盗密码再偷钱

本报讯(通讯员杨浩)银行U盾在人们印象中安全性极高,竟也被人利用木马程序盗窃密码,继而侵入交易系统盗取钱财.记者昨日获悉,琚某因涉嫌盗窃罪被提起公诉,西城法院近日将开庭审理此案. 西城检察院指控称,被告人琚某于2010年7月和10月间,分别通过互联网,利用木马程序软件非法控制他人计算机,在被害人李某和肖某使用银行U盾时,利用非法获取到的两位被害人在中国工商银行网络银行的账户及密码,侵入银行网络交易系统,分别盗取被害人李某和肖某银行账户内10800元和297600元.