究竟什么病毒轻而易举感染了全球8500万部手机?

你的手机屏幕上莫名弹出一则广告,当点击关闭按钮时,广告并没有被关闭,反而进入广告页面。上面一幕是许许多多手机用户都曾遇到过的情景,也许一开始你还未曾在意,但不久后你会发现,手机不仅耗电快,流量似乎跑得比以往更多……这时你可能还不曾想到——你的手机已经中病毒了。

从去年开始,一种名为悍马(Hummer)的病毒“席卷”全球,一年时间内感染8500多万部手机,引起安全公司的高度关注。前不久,以色列安全解决方案供应商Check Point与猎豹移动安全分别出具分析报告,对病毒与背后的控制者来了一次大起底。

8500万台被掌控的手机

猎豹移动安全实验室于7月发布了《“中国”制造:悍马(Hummer)病毒家族技术分析报告》,报告显示,悍马病毒今年平均日活量达119万,成为全球排名第一的手机病毒。“初次感染病毒的路径有很多种,我们观察到的是,用户通过一些色情网站、App、不明来源广告等感染。”猎豹移动安全工程师李铁军对《IT时报》记者说道。

中毒之后,手机会频繁弹出广告,推广手机游戏,甚至在后台静默安装色情应用,并繁衍病毒。猎豹移动安全实验室介绍:“许多中毒用户发现手机总是被莫名安装很多软件,卸载之后不久再次被安装。”而且,专业检测发现,手机在安装悍马病毒App后的几小时内,访问网络链接数万次,消耗网络流量高达2GB,下载Apk超200个。根据CheckPoint预计,HummingBad每天都会推2000万广告内容,安装超过5万个欺诈应用。

其背后的公司通过广告点击量与应用安装进行收费,根据Check Point估算,恶意软件每天从广告点击获取超过3000美元的收益,而诈骗应用的安装则能获取7500美元收益。换算下来,一个月30万美元(200万人民币)左右。

李铁军表示:“该病毒已经获取root权限,所以它可以完全控制手机,几乎不受任何限制。且病毒已经深深地植入系统当中,就算用户‘恢复出厂设置’,也根本无法清除病毒。”

在悍马广泛传播的20多个国家和地区中,大部分在亚洲。“印度、印尼等国家与中国一样,同属于发展中国家,网民的上网安全意识和安全习惯较欧美国家弱,因此容易中招。”目前印度流行的十大手机病毒里,有3种来自悍马病毒家族。

看似“巧合”的对赌与病毒蔓延时机

通过获取手机root权限进行广告游戏推广安装的病毒并不少见,令李铁军感到困惑的是,为什么悍马病毒感染量会这么大?“感染量越大,被拦截的可能性就越大,这样太容易引起安全公司的注意。”李铁军说道,一般只为谋利的公司,会将感染量控制在一定范围内。2015年5月之前,悍马病毒感染量一直处于几万台的稳定水平,但在此后开始激增。

悍马病毒的控制者是谁?这个时间点有何特殊意义?随着调查的深入,猎豹移动与Check Point均认为,中国公司微赢互动就是站在悍马病毒背后的人。微赢互动是一家移动互联网广告平台服务提供商,于2015年6月,被明家科技收购。

明家科技(2016年3月更名为明家联合移动科技)是一家上市公司,6月在斥资10亿收购微赢互动的同时,与其签订一份对赌协议,微赢互动承诺2015年至2017年,公司扣除非经常性损益后净利润分别不低于7150万元、9330万元和12000万元。而根据明家科技去年6月公布的《北京微赢互动科技有限公司审计报告》,微赢互动在2013年、2014年归属于母公司所有者的净利润分别为827.19万元、4248.48万元。这要求微赢互动的利润在2014年的基础上分别提高68%、119%和182%。

协议显示,如果微赢互动未能实现承诺净利润,则李佳宇、张翔、陈阳等微赢股东应对上市公司支付补偿;若承诺期内微赢互动累计实际实现的净利润总和超出承诺,各方同意将超出部分的40%奖励给微赢互动的经营管理团队。

上述看似很高的利润指标,对微赢互动而言,难度似乎并不大。明家科技2015年度财报披露,微赢互动当年营业收入翻番,归属于母公司所有者的净利润7585万元,超过约定的7150万。同样截止到2015年底,悍马病毒的数量已经由年初仅几万台的水平,达到120万台,今年3月达到峰值150万台。

不过,“在遭到曝光后,病毒活动已经停止。” 李铁军说道。

被隐藏的痕迹

在猎豹7月7日发布报告后,明家联合7月9日发布声明称,微赢互动从未制作或传播或使用过HummingBad恶意代码,该代码更新、发回报告等运营方式涉及的cscs100.com等12个域名并非微赢互动所有;微赢互动从未制作或传播或使用过Hummer恶意代码,该代码涉及的两个域名hummermobi.com和hummeroffers.com已于2015年11月11日转出,此后该域名持有人并非公司或公司员工。

在明确提供病毒下载与更新的域名中,有一个域名为haoyiapi.com。根据猎豹移动安全实验室6月的whois查询,此域名对应的注册邮箱为13590333@qq.com,申请人为chenyang。通过此邮箱后在微博搜索,可以对应到微博用户Iadpush陈阳,在个人简介里,陈阳自称“iadpush cto”,而iadpush就是微赢互动旗下的子公司。

同时,通过全国企业信用系统查询显示,上海昂真科技有限公司2016年2月变更前的法定代表人为陈阳。病毒域名的hummermobi.com和hummeroffers.com所有者同为上海昂真科技有限公司。

《IT时报》记者发现,目前haoyiapi.com域名已经隐藏注册邮箱与申请人信息。由此已经很难再证明悍马病毒与微赢互动的关系。

记者手记

一个庞大又繁荣的地下黑产

手机病毒发展太快了。

2015年,猎豹移动检测到的病毒木马样本超过959万,是2014年的三倍多。并非每一个病毒都能受到像悍马这样深入分析的“待遇”。大部分的情况,发现病毒后,放入病毒库,查杀即可。只有碰到体量大、典型性的病毒才会挑出来进行分析。但并非每一次的都如悍马一帆风顺。“去年,我们就追过与悍马类似的病毒,但查到深圳、珠海以后,因病毒主要在国外传播,无法继续深入下去。”

在记者调查中了解到,像这样利用手机病毒推广软件、增加广告点击量的方式已经成为常态。去年流行的两大病毒Ghost Push和KK插件病毒,套路相似度很高。病毒不仅通过Google Play、第三方市场和网络联盟等多种方式获取用户,感染用户手机后会弹出游戏、广告等,借以赚取利润,其主要危害地区均来自海外,“做病毒的容易销毁证据,中国网络执法比较难。”李铁军表示,由于违法成本低,收益大,这类病毒控制者常常都位于中国。

猎豹移动2015年报告中就已表明,这类手机病毒的产生和传播过程多环节配合精密,形成了初步的产业化格局。这些控制者通常以建立移动广告公司为掩护,有的甚至获得了风险投资。“即使被曝光,这些团队会隐姓埋名重操旧业,由于高利润,做过黑产的人,不会老老实实赚辛苦钱。”李铁军说道。

安卓手机病毒的生态环境,这是一个庞大又繁荣的地下黑产。

====================================分割线================================

本文转自d1net(转载)

时间: 2024-11-10 07:57:14

究竟什么病毒轻而易举感染了全球8500万部手机?的相关文章

全球8500万台安卓手机感染同一种病毒 幕后黑手月月捡钱

7月6日,国外媒体报道,互联网安全公司Check Point日前指出,一款疑似来自中国的恶意软件已在全球范围内感染了8500万台Android设备,幕后黑手每季度至少进账100万美元. Check Point称,这款恶意软件名为"HummingBad",很可能是中国重庆一家名为"Yingmob"(微赢互动)的广告公司开发的.Check Point指出,他们留意Yingmob已有5个月时间,其人员组成繁杂完善,且获利惊人 Check Point在博客中称,今年2月份就

全球 8500万台安卓设备受到同一款恶意软件威胁,幕后黑手月月赚钱

腾讯科技讯 7月6日,国外媒体报道,互联网安全公司Check Point日前指出,一款疑似来自中国的恶意软件已在全球范围内感染了8500万台Android设备,幕后黑手每季度至少进账100万美元. Check Point称,这款恶意软件名为"HummingBad",很可能是中国重庆一家名为"Yingmob"(微赢互动)的广告公司开发的.Check Point指出,他们留意Yingmob已有5个月时间,其人员组成繁杂完善,且获利惊人 Check Point在博客中称,

“东莞”相关病毒木马从电脑蔓延至手机 感染近10万部手机

"东莞"相关病毒木马从电脑蔓延至手机 感染近10万 部手机2月12日消息,随着央视报道东莞色情服务的新闻 发酵,"东莞"两字的搜索指数直线上升.据金山毒霸安全中心提供的检测数据,大量 电脑病毒.木马伪装成与东莞色情服务有关的视频文件传播,每天感染上万台电脑.几乎同时,与东莞相关的安卓手机病毒 同样快速增长,截至目前已经感染了近10万部手机.据了解,这些安卓病毒文件名包括"东莞不夜城"."东莞不夜城的秘密"."东莞大智

8500万台安卓手机感染病毒,幕后黑手是一家中国公司

7月6日,据国外媒体报道,互联网安全公司Check Point日前指出,一款疑似来自中国的恶意软件已在全球范围内感染了8500万台Android设备,幕后黑手每季度至少进账100万美元. Check Point称,这款恶意软件名为"HummingBad",HummingBad是Check Point在2016年2月份发现的一款恶意软件,它会在Android设备上建立一个永久性的rootkit,借助虚假广告和安装额外的欺诈性应用来获利.而这很可能是中国重庆一家名为"Yingmo

安卓病毒跟随山寨机出海 全球每天感染数万部

金山毒霸安全中心最近监测到一款十分恶劣的安卓手机病毒爱魔鬼.它偷取隐私,静默安装其他应用,强制运行或卸载指定应用,让用户苦不堪言,却又极难被删除.该病毒最早出现在国内的山寨手机中,目前已传播至全球数十个国家,每天感染手机数量高达几万部.分析发现,爱魔鬼(Imogui)病毒伪装成手机系统服务(System Service),藏身于数量庞大的山寨手机和水货手机的ROM中.它还申请了大量敏感的系统权限,在手机用户接/打电话.收/发短信.安装/卸载应用以及接入/断开网络时,都会触发病毒后台运行.该病毒运

“僵尸”病毒入侵全球7万余电脑

黑客可窃取 网上银行.电邮等登录资料及商业机密 深圳特区报讯 据外国媒体日前报道,美国互联网软件安全公司NetWitness当地时间18日表示,一种新型电脑病毒已入侵全球2500家企业和政府机构的7.5万台电脑,病毒将这些电脑构成了一个庞大而危险的"僵尸网络",从中窃取重要资料. 这家公司表示,新电脑病毒收集"僵尸网络"中各台电脑里的资料,然后发送给黑客. 该公司总裁约伦曾担任美国国土安全部网络安全主管.他表示,目前看来,新病毒于2008年底开始在德国肆虐,目前已蔓

360显示活动病毒正在感染你的电脑

问题描述 360显示活动病毒正在感染你的电脑 360显示活动病毒正在感染你的电脑,是真的中病毒了吗?求助啊,心累 解决方案 这基本上都是360处理不了的情况才会这么报吧.要记住360不是什么正统的杀毒软件人家只是个安全卫士.当然可有可能有误报的情况看看报出来的文件是不是你自己创建的.建议就是弄一个强力点的杀毒软件进入电脑安全模式系统的扫描一遍.这些都不行的话那么可以考虑重装C盘系统或者格式化整个硬盘重装系统.当然要做好备份.**(*^^*)*网上也有一些其他的建议也可以参考参考 解决方案二: 可

中国广告公司恶意感染8500万台手机:月赚200万

安全机构Check Point最近发布了一份非常详细的报告,谈到一款名为HummingBad的Android恶意程序. 它在行为方式上和先前一些相当霸道的Android恶意程序类似,不过它有几大亮点:其一背后操纵者来自中国重庆(注意下面还有地址哦-):其二其感染范围极为广泛,估计已经感染了8500万台设备. HummingBad的实例增长 HummingBad幕后团队大曝光 Check Point在报告中将这款Android恶意程序称作HummingBad.这款恶意程序的作者是国内的一家广告公司

100万部手机感染病毒变僵尸 每日吸费200万元

摘要: 电影里人被僵尸咬到后也变成僵尸咬人的情节,上演了"手机"版本.昨日,央视<每周质量报告>报道了"手机僵尸"病毒的危害和成因.据悉,在9月的第一周,全国就发现将近一百 100万部手机感染病毒变僵尸 200万话费打水漂 电影里人被僵尸咬到后也变成僵尸咬人的情节,上演了"手机"版本.昨日,央视<每周质量报告>报道了"手机僵尸"病毒的危害和成因.据悉,在9月的第一周,全国就发现将近一百万部手机感染这种病