超强恶意软件现谷歌商店,卡巴斯基甩锅中国,安全人员:不接!

  

   我们只知道,卡巴斯基爱点名朝鲜黑客,比如,上次那波闻名全球的勒索病毒,它就站出来说:

幕后真凶或来自朝鲜!

吃瓜群众一看到朝鲜黑客被点名,就开始编织出无数版本的猜测和故事,谁关注那个“或”字。

“或”就是可能有,可能没有。

这种“莫须有”毫无实证的“锅”当年可是害死过一位著名历史人物的。

不过,对一些人而言,只要不是点名中国,说谁都行。

可是,6月8日卡巴斯基发布了一份报告,报告名为《Dvmap: the first Android malware with code injection》(《Dvmap:第一种具备代码注入能力的安卓恶意软件》)该报告指出,卡巴斯基分析了一种对Android系统平台运行库进行恶意代码注入的恶意软件样本,然后在报告中提及该恶意软件所包含的“.root_sh”脚本文件中存在中文注释。

隐隐约约就是在说:脚本文件居然有中文注释,哎呀,是谁做的呢?

人在家中坐,锅从天上来。

也许是注意到这一点,中国安全研究员火速开展了深度分析。

雷锋网宅客频道(微信ID:letshome)编辑发现,微信公众号“安天移动安全”6月9日发了一份《关于“Dvmap”安卓恶意软件分析报告》,对此样本进行了进一步分析。

扑朔迷离:“罪犯”隐匿真实时间

首先,我们来看看,这个安卓恶意软件到底能干什么。

这个 com.colourblock.flood.apk伪装成名为“colourblock”的解密游戏,在 Google Play 进行发布下载。

既然是人畜无害,那么肯定不会让你“明眼”看出来它其实是个小恶魔。

但是,这个恶意软件会根据植入终端系统版本、cpu类型等信息,解密其内嵌的恶意文件“Game*.res"。呵呵哒,还能根据手机自适应呢!

最终,由这个恶意文件解析后释放的文件开始“张牙舞爪”试图伪装为高通的时间服务程序,其主要作用为与远控服务器通信并执行远控任务。

也就是远程操控你的手机!

然后你要问了:当我大谷歌是吃干饭的么?为什么没有检测出来?

因为这款恶意软件特别狡猾,在攻防战斗中应该是根老油条了。

这个恶意软件 colourblock 在3月下旬起,就采用了在同一天内交替上传该软件的恶意版本与无害版本得方法,借以绕过了 Google Play 对其进行安全性检查的方式,而且一直利用 Google Play 市场进行分发。还借由此种方法多次上传其恶意版本及对其恶意载荷的加密处理,自3月下旬起至被卡巴斯基公司举报下架为止,该恶意软件已被累积下载超过 50000 次。

安全人员还分析发现,这个恶意代码的开发者有一定反侦察自我保护能力,对恶意样本实施了部分保护措施,如隐匿 apk 生成时间, 在生成 apk 时修改系统本地时间,导致解包 apk 文件获取到的生成时间为 1979 年。

这就如同罪犯在警察破案中隐匿真实作案时间。

不过,守方老司机也不是吃素的,他们通过一些方法,挖掘出了该恶意软件的真实制作时间为 2017年4月18 日,进而为后续的“破案”提供了必要的真实数据依据。

卡巴斯基认为有中国元素,然而真相是……

先暂停一下破案,卡巴斯基为什么认为和中国有关?

原来,在恶意样本的多个bin文件里均出现“kinguser.apk”信息,可以推测该恶意样本使用了中国开发者所开发的 kingroot 工具的 exp 程序用于提权。

但是,守方老司机在发现真实制作时间后,谜团陆续被解开。

证据一

安全人员发现,该恶意软件从初次上传到Google Play起截至今日,在被成功植入恶意样本的 965 台终端中,分布于印度尼西亚与印度的数量分别为 220 台与 128 台,占比分别为 22.79 %与 13.26 %,排第三的为加拿大,其被植入恶意样本的终端数量仅为 48 台,印度尼西亚区域内被植入恶意样本的终端数量在统计范围中占明显优势。

证据二

恶意样本载荷的样本数据初次采集时间为 4 月19日,植入终端所在位置为德国,但经深度分析后发现该样本运行环境为Remix OS For PC安卓模拟器,且其实际连入互联网方式为使用安全公司Avira的德国VPN服务器,因此具备较大的病毒测试设备嫌疑。由此可见,载荷植入终端早期数据中的第一台终端所在位置,有较大几率处于印度尼西亚。

证据三

有一个证据还不够,安全领域的老“警察”又发现:

根据对恶意样本 colourblock 的 Google Play 市场缓存及全球其他分发来源的页面留存信息,得到 Retgumhoap Kanumep为该恶意样本声明的作者姓名,但通过全网搜索与大数据碰撞比对,并不存在以该姓名发布的其他软件与该姓名相关的任何网络信息。

通过对该姓名Retgumhoap Kanumep的解读分析,发现将其姓“Kanumep”各字母从右至左逆序排列则为Pemunak,即印度尼西亚语“软件”之意。

证据四

对其名字“Retgumhoap”进行分词为“Retg-umhoap”,由于“retg-”前缀为“return(返回)”之意,故尝试将“umhoap”字母排列逆时针转动180度,得到了单词“deoywn”。对单词“deoywn”进行全网搜索可知,曾有机器人程序使用邮箱 bkueunclpa@deoywn.com在大量互联网站留言板页面自动发布留言:

【图片来源:安天移动安全】

对该邮箱ID “bkueunclpa”进行语言识别,得知其为印度尼西亚方言。

证据五

还有一个证据是,该恶意样本载荷向位于亚马逊云的页面接口回传数据,该页面域名中包含“d3pritf0m3bku5”字样,经分析,即“de pritfomebkus”,用 Google 翻译识别其语种,仍为印度尼西亚方言。

至此,似乎真相大白!

据安全人员的判断:

初步认为在卡巴斯基原分析报告中专门提及的中文代码注释问题,应只是该恶意软件编写者直接使用了中国开发者编写的Kingroot脚本,而非直接与中国恶意软件开发者产生明显联系。

而通过恶意样本及开发者信息的语言特征判断,该恶意软件有较大几率与印度尼西亚开发者存在直接关系;另外,由于该恶意软件并没有在任何社交网站进行推广的网络记录,仅通过应用市场分发,因此其早期推广与分发行为,较大几率由恶意软件开发者就近在自身网络社交范围内通过其他手段进行,结合该恶意软件在早期植入的移动终端地域分布情况和整体总量植入移动终端地域分布情况,可以认为印度尼西亚有较大可能是该恶意软件的开发者所在地和主要受害者集中地域。

感觉活脱脱在网络安全界上演了一次老刑警与狡猾罪犯斗智斗勇的大戏,看了安全人员的分析,好想献上膝盖。

注:如果你想看更详细的技术分析,可以自行搜索安天移动安全的《关于“Dvmap”安卓恶意软件分析报告》,本文相关数据及分析结论均参考于此。

本文作者:李勤

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-11-01 09:04:05

超强恶意软件现谷歌商店,卡巴斯基甩锅中国,安全人员:不接!的相关文章

亚马逊App商店创收能力部分超谷歌商店

亚马逊应用商店创收能力部分超过谷歌商店(腾讯科技配图)腾讯科技讯(小贝)北京时间2月22日消息,据国外媒体报道,应用分析公司Distimo发布的最新月度报告对谷歌Android应用商店(Android Market)和亚马逊应用商店(Amazon Appstore)的应用创收能力进行了对比,发现对于部分应用开发者而言,亚马逊应用商店的创收能力已经超过了谷歌Android应用商店.通过对两个应用商店里110款顶级应用的对比,Distimo 得出了一些令人惊讶的数据:42款应用在亚马逊应用商店里获得

cef安装谷歌商店扩展-cef 如何加载谷歌商店的扩展?

问题描述 cef 如何加载谷歌商店的扩展? 最近想把CEF嵌入到项目中,客户需求浏览器可以从谷歌商店安装扩展,请教各位大神cef有方式实现么?

谷歌商店新功能

在任何一个应用平台上,谷歌的Google Play运营算是比较烂的一个,这个大家可能有所感受,甚至亚马逊的Android应用商店在运营方面都比谷歌有心得,而从营收的角度看与苹果App Store比更是相差甚远. 笔者猜测其实谷歌也不想出现此局面,近期谷歌为了让用户掏腰包购买应用特地对Google Play的模式进行了改变,新增了订阅功能,用户可以按月为此进行支付,如果觉得应用质量不好,可以立即停止该服务,而开发者只需要指定产品价格与账单周期,剩下的应用内购买交易由谷歌来完成,据Google Pl

卡巴斯基:针对中国越南等国的工业网络攻击数量增多

卡巴斯基旗下的工控系统计算机应急响应小组(ICS CERT)近日发布了一份报告,基于2016年收集到的数据详细分析并说明了工业行业网络威胁状况. 卡巴斯基表示,其产品已经拦截了针对39%的运行Windows且受保护的工业系统.其中包括SCADA系统.数据存储服务器.数据网关.工程师和运营者工作站和人机界面(HMI). 卡巴斯基:针对中国越南等国的工业网络攻击数量增多 - E安全 工业行业的管理员.开发人员和承包商使用的设备通常为工业行业攻击的跳板 卡巴斯基指出,2016年下半年每个月检测到针对工

谷歌归来?释放重返中国信号

腾讯科技 朱旭冬1月22日报道 谷歌(微博)还能重返中国吗?从三年前谷歌宣布其搜索产品退出中国内地市场起,这就是个不断被追问的问题. 这家互联网巨头仍在中国从事研发和销售等业务,准确来说,其在中国市场的存在感从未消失.但在2010年1月的转折点后,谷歌在中国市场的影响力就每况愈下.随着战略调整,谷歌搜索在中国内的市场份额不断下降,本地化产品团队逐步解散,大批产品和技术精英流失.去年9月,谷歌关闭了其曾寄予厚望的本地化产品标杆--谷歌音乐搜索."现在的谷歌中国更像是一个全球研发基地."一

痛下抉择 谷歌或将挥泪告别中国市场

痛下抉择 谷歌或将挥泪告别中国市场 谷歌日前表示正在评估自己在中国商业运营的可行性,并可能完全退出中国市场.谷歌透露,他们遭受了据信来自中国大陆的重大网络袭击. Google在自己的博客发表声明,他们在去年12月中期发现有很多来自中国大陆的有针对性的攻击,导致知识产权被盗.   首先,攻击并不是只针对Google,至少还有另外20家来自各行各业的公司都受到了攻击,包括互联网.金融.科技.媒体和化工等等行业,Google也提醒了这些公司,并与美国当局进行合作. 其次,Google有足够的证据证明这

谷歌CEO承认对退出中国市场战略调整“犯了错”

中介交易 SEO诊断 淘宝客 云主机 技术大厅 前后半年,能让一个市场的竞争格局发生根本的改变吗?完全有可能. 如果细数过去半年在中国内地搜索市场发生的变动,从动荡的强度与波及面来说,可能是空前绝后的.2010年1月,全球最大的搜索引擎公司谷歌声称受到了中国政府支持的黑客攻击,首次提出"考虑退出中国市场";3月,谷歌将搜索服务由中国内地转至香港. 此后,谷歌在中国的市场份额不断下降,从3月30.9%的市场份额降至9月初的24.2%.在数字变化的背后,曾经的江湖打破了原有的平衡. 此前,

谷歌操作系统手机下月亮相中国

中新网5月26日电 据华尔街日报报道,宏达国际电子股份有限公司首席执行长周永明在接受采访时表示,该公司计划从下个月开始在中国销售安装有谷歌Android操作系统的智能手机,这将是基于谷歌操作系统的手机首次在中国这一全球最大的无线通讯市场推出. 周永明介绍称,新手机为2月份推出的Magic机型的一款,为中国移动定制机型,将以多普达(Dopod)品牌在中国移动营业厅及国内各类电子产品零售店销售. 周永明表示,对于宏达国际而言,推出新型手机旨在达成2009年在华销量较去年的80万部增长一倍的目标:同时

谷歌称正考虑在中国以外国家推免费音乐下载

北京时间6月1日晚间消息,据国外媒体报道,谷歌周一称,该公司正考虑还在中国以外国家推出免费音乐下载服务,但目前还没有具体计划. 谷歌亚太销售和运营副总裁丹尼尔·阿勒格里(Daniel Alegre)称,谷歌首先设法完善在中国的此类服务,但该公司也已开始启动如何适用其它国家的初步工作. 谷歌去年率先在中国推出了免费音乐下载服务,以与百度的类似产品竞争.百度是中国第一大搜索引擎,它广泛链接至未经许可的中外音乐下载地址.但谷歌提供的是经授权的下载地址,该服务有广告营收支撑,谷歌和音乐公司及中国当地合作