安卓银行木马新增“keylogger”功能,攻击能力倍增

本文讲的是安卓银行木马新增“keylogger”功能,攻击能力倍增

网络犯罪者们在实施犯罪时,已经变得越来越熟练,攻击也越来越隐秘,攻击方式也越来越新颖。现如今,他们正在慢慢的从传统攻击方式向隐秘性攻击技术转变,需要的攻击载体越来越少,攻击更难被检测。

上个月中旬,卡巴斯基实验室高级恶意软件分析师RomanUnuchek发现,著名的安卓银行木马Svpeng利用了安卓

Accessibility Services(辅助功能)的优势,新增加了键盘记录功能,也就是说攻击者通过受害者敲击输入框的情况就能窃取敏感信息了。

木马利用Accessibility Services增加键盘记录功能

首先来简单描述下什么是Accessibility Services(辅助功能)。Accessibility Services是安卓专门为那些听力、视力或者其它身体原因导致无法正常使用手机的用户增加的一个功能,Accessibility Services支持文字转语音(不支持中文)、触觉反馈、手势操作、轨迹球和手柄操作等,除此之外,开发者还可以自定义一些功能,目的都是为了更方便快捷的使用安卓设备。

其次,我们再来聊聊这次银行木马新增加的功能。Svpeng增加了键盘记录功能后,不仅可以窃取通过设备已安装软件输入的文本信息(包括登录信息,搜索文本),还能给自己增加更多的权限,以防止受害者拒绝安装木马。

一个月前,安全研究员还发现了另外一起利用Accessibility Services的攻击,叫做Cloak&Dagger攻击。攻击者可以悄悄获得设备的完全控制权限,从而窃取敏感数据。

俄罗斯人拥有天然的防护衣

尽管这一新变种的木马还没有广泛传播起来,但是一周时间内,它已经出现在23个国家,包括俄罗斯、德国、土耳其、波兰、发过。值得一提的是,目前为止大部分受害者均来自俄罗斯,但是攻击者并没有对这些俄罗斯受害者实施实质性的攻击。

Unuchek解释到,Svpeng感染设备后,首先检查的是设备语言。如果设备语言为俄语,木马就会停止进一步的攻击。所以以此推断,Svpeng幕后的攻击者为俄罗斯人,害怕触犯俄罗斯法律,所以不愿意进一步攻击俄罗斯受害者。

Svpeng是怎么展开攻击的呢?

上个月,Unuchek发现Svpeng是通过伪装成Flash Player进行传播。一旦在受害者设备上安装成功,Svpeng首先会检测设备语言,如果语言会俄语,则停止攻击;如果语言不是俄语,则会利用Accessibility Services展开攻击。

借助于Accessibility Services,木马可以把自己的权限提升至管理员权限,然后伪装成合法应用。Svpeng还可以给自己增加更多的权限,比如拨打电话、发送接收短信、读取通讯录。更为可怕的是,受害者即使发现了端倪也无法取消其管理员权限。

Svpeng获得权限之后,便可窃取在设备上输入的文本信息,甚至还可以实施截屏操作。随后这些信息会被上传至攻击者的C&C服务器上,Unuchek成功拦截了其中一个加密文件。解密文件发现了Svpeng众多攻击对象,比如英国、德国、土耳其、澳大利亚、法国、波兰、新加坡等地的银行、PayPal、eBay。该文件允许恶意软件执行各种操作,比如发送短信,收集通讯录信息、安装软件信息、通话记录、通信记录。

怎样保护自己的手机不被黑客攻破?

Svpeng非常狡猾,即便用户已经将自己的手机更新至最新系统,但是它依然可以保留在用户手机上。所以作者给出了如下建议帮助用户免受攻击:

1.  所有的软件都要从可信任来源处下载,比如Google Play,Apple App
2.  在安装软件之前,确认软件是否会获取你的敏感信息
3.  不连接不安全的WIFI热点
4.  不点击短信、彩信、邮件中的链接
5.  安装有用的杀毒软件

原文发布时间为:2017年8月2日

本文作者:咿咿

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-11-03 22:34:54

安卓银行木马新增“keylogger”功能,攻击能力倍增的相关文章

金融安全资讯精选 2017年第十一期 银行木马利用VMvare进行传播 研究人员发现新型安卓银行木马Red Alert

[金融安全动态] 银行木马利用VMvare进行传播 点击查看原文 概要:思科的研究团队Talos近日发现一起针对对南美巴西的银行木马活动.该木马活动的对象主要是南美的银行,通过窃取用户的证书来非法获利.除了针对巴西用户外,还尝试用重定向等方法来感染用户的计算机.令人意外的是,该木马使用了多重反逆向分析技术,而且最终的payload是用Delphi编写的,而Delphi在银行木马中并不常见. 研究人员发现新型安卓银行木马Red Alert 点击查看原文 概要:安全研究员发现一款名为 "Red Al

BankBot银行木马重现江湖,攻击的424款合法银行app

BankBot银行木马重现江湖,攻击的424款合法银行app 前言 BankBot首次发现于今年一月份.当时一款未命名银行木马的源代码出现在地下黑市,随后被整合成BankBot. 截至目前,它的攻击目标是位于俄罗斯.英国.奥地利.德国和土耳其的银行.如今这款恶意软件卷土重来,进行伪装后绕过谷歌安全扫描器. BankBot设法绕过谷歌应用商店安全检查 截止4月份,研究人员已发现了三起不同的BankBot攻击活动,且谷歌已拿下受感染的app. 但现在多家安全公司又发现了BankBot的踪迹.一家荷兰

Check Point:中国黑客利用伪基站传播安卓银行木马

Check Point 软件技术公司的安全研究人员发现中国黑客进一步加强了 Smishing(短信诈骗) 攻击水平,肆意使用假基站发送伪造短信传播安卓银行恶意软件" Swearing Trojan ". Check Point:中国黑客利用假基站传播安卓银行木马 - E安全 smishing (短信诈骗)是指用类似于网络钓鱼的社会工程学技术实施犯罪行为的一种形式,名字来源于 SMs phishing(短信息服务诈骗). 据报道,犯罪分子将短信的来源伪装成中国移动和中国联通两大运营商,然

新版师傅银行木马出来了 这次主要是更新了漏洞利用方式CVE-2016-0167

师傅银行木马是一款Windows恶意程序,在 2015 年首次发现.师傅基于 Shiz 源代码构建,使用了 Zeus 所使用的技术.攻击者使用师傅在全球各网上银行网站窃取证书凭据,最早在俄罗斯,后来日本.英国. 意大利和其他国家也发现了它的身影. Arbor Unit 42 研究发现,师傅作者已经在 2016 年更新了这个银行木马恶意软件.师傅银行木马现已加入多个新技术,用于感染更多的计算机,同时规避微软 Windows 系统的检测.其中包括︰ CVE-2016-0167 Microsoft W

新型银行木马IcedID现身,具备双重攻击能力

IBM X-Force研究团队是世界上最知名的商业安全研究团队之一.这些安全专家可监视并分析各种来源的安全问题,提供威胁情报内容并将其作为IBM Security产品服务组合的基础.IBM X-Force 可生成多项思想领先的安全研究资产,帮助客户.研究人员和公众更深入地了解最新的安全风险,提前预知新兴威胁. 最近,IBM X-Force发现了一个新型的银行木马,他们将其命名为"IcedID",目前似乎正处于开发的初始阶段. 尽管IcedID目前还不够完善,但它已经展现出了一些先进的功

鼻祖Qbot银行木马攻击金融机构 导致AD活动目录用户账户大量锁定 能对抗杀软和分析

ibm 安全研究人员警告称, 最近恶意软件引发的活动目录 (ad) 锁定影响了许多组织, 这似乎是 Qbot 银行恶意软件造成的. 成百上千的 ad 用户在快速连续的情况下被锁在公司的域之外, 从而阻止受影响的组织的员工访问他们的端点.公司服务器和网络资产. Qbot在2009年首次发现,由于长时间的不活动, Qbot 继续被放在最活跃的恶意软件家族的前10名单的底部, 可以称得上是同类别中最古老的威胁之一. Qbot 银行木马正在攻击金融机构 这些事件显然影响了许多组织, Qbot 银行木马

勒索软件全球持续肆虐,新增多种攻击能力

本文讲的是勒索软件全球持续肆虐,新增多种攻击能力, Ransomware在最近几年已经开始广泛存在了,目前为止已经对众多企业.金融机构.全球医院乃至个人都发起过攻击,而网络犯罪分子利用其赚了数百万美元. 在过去几个月,我们看到了一系列ransomware攻击,这其中包括WannaCry.Petya和LeakerLocker,这些都是通过关闭医院,汽车制造业,电信,银行等业务来完成的,因此给全球都造成了非常大范围的混乱. 在WannaCry和Petya之前,臭名昭著的Mamba全磁盘加密ranso

亚信安全预警:移动银行木马活跃度升级 恐成黑客攻击跳板

近日,亚信安全网络安全监测实验室在监测统计分析中发现,移动恶意软件呈现爆发趋势,银行木马威胁尤为严重,这与当下贪婪的不法分子追逐金钱实质利益息息相关.其中一种被命名为"Svpeng"的移动银行木马不仅会窃取受害者的账号密码,还会控制设备窃取短信.通讯录,甚至会锁定设备勒索赎金.亚信安全技术总经理蔡昇钦认为,"当前BYOD大行其道,恶意软件爆发的移动设备恐将成为黑客进入企业网络环境的跳板,企业应当提高警惕". 移动设备恶意威胁爆发升级 亚信安全2016年移动威胁报告显

移动银行木马活跃度升级 恐成黑客攻击跳板

近日,亚信安全网络安全监测实验室在监测统计分析中发现,移动恶意软件呈现爆发趋势,银行木马威胁尤为严重,这与当下贪婪的不法分子追逐金钱实质利益息息相关.其中一种被命名为"Svpeng"的移动银行木马不仅会窃取受害者的账号密码,还会控制设备窃取短信.通讯录,甚至会锁定设备勒索赎金.亚信安全技术总经理蔡昇钦认为,"当前BYOD大行其道,恶意软件爆发的移动设备恐将成为黑客进入企业网络环境的跳板,企业应当提高警惕". 移动设备恶意威胁爆发升级 亚信安全2016年移动威胁报告显