继Windows首先被攻击以来,针对Android系统的恶意软件也在不断发展和演变。但保障Android系统平台安全的措施也取得了进步。
自从2010年8月我们首次检测到Android恶意软件以来,我们已经记录了超过300个恶意软件品种。而且我们发现很多Android恶意软件生态系统都是多年前Windows恶意软件路线的延续。
规避检测和清除的手段更加复杂化
最近我们发现Android恶意软件用来规避检测和清除的手段和花样不断翻新。 Ginmaster就是个很好的例子。自从2011年8月首次在中国被发现以来,这个木马病毒程序被注入到很多合法的应用程序中,通过第三方市场传播了出去。
2012年,Ginmaster开始通过混淆类名,加密URL和C&C指令,采用在Windows恶意软件中已经司空见惯的多态技术等方式来躲避侦测。2013年,Ginmaster的制造者采用了更加复杂和微妙的类名混淆和加密,使得恶意软件更加难以被侦测或反向编译。同时自2012年年初的每个季度以来,我们已经看到对Ginmaster的侦测在稳定增长,从2013年2月到4月期间已经有超过4,700个样本。
新兴的Android僵尸网络
最近,有报道称一个大型僵尸网络采用与僵尸网络控制个人电脑大致相同的方式控制了Android设备。这个被Sophos侦测到Andr / GGSmart –A的僵尸网络迄今似乎仅限于发生在中国。它采用集中指挥和控制的方式指令所有被感染的移动设备,举例来说,向被感染设备发送中奖的SMS消息,来吸取设备所有者的费用。与典型的Android攻击不同,它可以更改和控制中奖短消息的条数和内容,甚至在整个庞大的网络中批量发送。这使得它比我们所见过的大部分Android恶意软件更具组织性和危险性。
来自Android的勒索
勒索攻击自25年前被侦测到首个版本以来,走过了一个漫长而肮脏的历程。对于那些不熟悉它的用户来说,勒索攻击使得用户的文件或设备无法访问,然后要求用户支付赎金来恢复访问。 2013年6月,Sophos公司的研究人员Rowland Yu发现了首个针对Android设备的勒索软件攻击。这个名为Android Defender的假冒防病毒软件的勒索应用程序需要用户支付99.99美元才能恢复对自己Android设备的访问。
Android Defender启动时会启用多种社交引擎手段和不同寻常的专业感知来反复寻求突破设备管理员的权限。如果取得授权,它可以限制对所有其他应用程序的访问,使其无法拨打电话,更改设置,取消任务,卸载应用程序,甚至是重设出厂设置。无论用户在做什么,它都会在屏幕上出现关于感染的警告信息。它甚至可以禁用返回/主页按钮,并通过重启运行来阻止删除。它唯一不会做的的事情就是加密你的内容或个人数据。坦白的说,如果明年的威胁报告中没有报道加密攻击那真是让人意外了。
通过智能手机付款时,银行帐号被盗
2013年9月,我们检测到一种新形式的银行恶意软件,这种恶意软件结合了传统的Windows浏览器攻击和针对威胁Android设备而设计的社会工程方法,通过智能手机来完成对银行账户的盗窃。这种恶意软件有时也被称为Qadars,我们侦测它为Andr/Spy-ABN。虽然我们目前遇到的这个恶意软件还处在相对低级的水平,但法国,荷兰和印度的金融机构已经成为它锁定的目标。
2013年10月发布,被检测到的,传播最广泛的Android恶意软件
虽然还没有那一个Android恶意软件品种目前占据主导地位,但目前检测到的,应用最广泛的Android恶意软件是Andr/ BBridge-A。该木马使用权限提升漏洞在你的设备上安装额外的恶意应用程序。Andr/ BBridge-A已经证明了其真正的持久力,在我们2012年6月发布的Android病毒感染名单上位列第二。
像它的前身Zeus一样,Andr/Spy-ABN也是发源于Windows系统,将代码注入到Internet Explorer浏览器中,在用户信息被加密和转发到金融机构之前将其拦截。它还能捕捉浏览器的个人证书和cookies。
一旦通过验证,用户就会被告知,他们的银行现在需要使用一个新的智能手机应用程序作为反欺诈措施(多么具有讽刺意味)。用户会被问及电话号码和型号并要求发送短信,继而被链接到一个下载的恶意程序上。如果这还不够糟糕,那还有更糟的,注入的代码甚至可以阻止用户访问他们的帐户,直到智能手机的恶意软件安装成功,并提供一个激活码为止。
保卫Android
我们很高兴的是谷歌公司近几个月已经采取了一系列显著措施,来进一步保护Android平台。首先,Android 4.3去除了以前版本中存在的应用程序自动下载功能。其次,谷歌已经收紧了应用程序开发商协议,特别是涉及到可能无用的应用程序(PUA),虽然这些并不是显而易见的恶意软件,但表现往往比大多数用户想象的更具侵略性。
谷歌公司已经确定将明令禁止几款应用程序和框架广告的行为。举例来说,应用程序开发人员再也不能在主屏幕上放置第三方的广告和链接,更改浏览器主页,或者故意使用与有用功能无关的系统通知。
黑客攻击移动设备的剖析图解:一个黑客如何从你的手机中获利
你的Android智能手机可能会看起来无辜。但是当它被恶意软件感染后,就可以非法偷窥和模仿你,参与危险的僵尸
网络活动,采集你的个人数据,甚至窃取你的金钱。