赛门铁克:Android勒索软件变种出现语音识别方式

近期,赛门铁克安全团队发现,最新Android勒索软件变体Android.Lockdroid.E开始具备语音识别功能。当用户说出正确内容,勒索软件才允许用户‘赎回’自己的手机设备。该恶意软件使用语音识别 API,要求受害者通过语音,而非传统的键盘输入方式提供解锁码。

在感染设备后,Android.Lockdroid.E使用SYSTEM类型窗口锁定设备,随后在锁屏中显示中文勒索信息,提供解锁的指示。不仅如此,攻击者还会提供可联系的QQ即时通讯ID,使受害者接收有关支付赎金和接收解锁码的进一步指示。由于设备已被攻击者锁定,用户必须使用另一台设备与攻击者进行联系。

 

图1.带有指示的锁定屏幕

图1中的勒索信息显示,要求受害者按下按钮,启动语音识别功能。

图2.恶意软件所启动的语音识别模块

该恶意软件使用第三方语音识别 API,将受害者所说的语音与预期密码进行比较。如果输入信息匹配,恶意软件便会解锁屏幕。在一些情况下,恶意软件还会对需要识别的语音进行标准化,以适应自动语音识别器自身的轻微误差。

该恶意软件将锁屏图片和相关密码存放在一个包含额外填充内容的编码“资产”文件夹中。赛门铁克安全团队曾采用自动化脚本成功提取密码。图2中显示部分恶意软件所使用的密码类型。值得注意的是,该恶意软件会对每台感染设备使用不同的密码。

图3.该恶意软件所用的密码示例

之前,赛门铁克的安全专家曾发现另一种Android.Lockdroid.E变体使用低效2D条形码对用户实施勒索。该恶意软件要求用户扫描锁屏上的代码,并使用另一台设备登录通讯app支付赎金,这种勒索方式使受害者难以支付赎金,攻击者也难以收取赎金。此次最新使用的语音识别方法同样要求受害者通过另一台设备与攻击者进行联系,因此效率仍然较低。

通过分析最新 Android.Lockdroid.E变体,赛门铁克安全团队发现几个执行漏洞,例如不当的引发语音识别意图,以及复制和粘贴错误。显然,该恶意软件开发者正在不断尝试新的方法向受害者进行勒索。赛门铁克认为,这绝不会是该恶意软件系列的最后伎俩。

赛门铁克安全建议:

赛门铁克建议用户采用以下措施防御移动威胁:

  • 及时对软件进行更新,确保软件为最新版本
  • 避免从陌生网站下载应用,只信任安装来自可靠来源的应用
  • 密切关注任何应用申请的权限
  • 安装一款合适的移动安全应用软件,保护自身设备和数据,比如诺顿
  • 定期对重要数据进行备份

赛门铁克安全防护

赛门铁克和诺顿产品能够检测Android.Lockdroid.E威胁,为用户提供可靠的安全防护。

原文发布时间为:2017年2月23日

时间: 2024-11-02 00:47:20

赛门铁克:Android勒索软件变种出现语音识别方式的相关文章

赛门铁克《勒索软件与企业2016》调查报告:企业将面临更多勒索软件威胁

任何IT管理者都不愿面对企业的数百台计算机感染勒索软件,关键系统处于离线,以至于企业的全部运营活动都面临威胁的处境.尽管大多数的勒索软件犯罪组织并没有特定的攻击目标,但是,赛门铁克发现,一部分犯罪组织已经将攻击目标转向特定企业,试图通过破坏企业的整体运营以获得巨额赎金. 赛门铁克的安全团队发现,在今年年初,一家大型企业所遭受的精心策划的勒索软件攻击事件正是犯罪组织针对特定企业发起攻击的典型案例.在此类针对企业的攻击中,攻击者往往与网络间谍一样拥有高级专业知识,能够利用包含软件漏洞和合法软件的攻击

赛门铁克针对勒索软件WannaCry发布全球预警

2017年5月12日,全球爆发一种新型比特币勒索病毒家族的攻击,该勒索软件名为Ransom.CryptXXX(WannaCry).该勒索软件由爆发至今已在全球广泛传播,并影响大量企业用户,其中,欧洲用户为重灾区. WannaCry勒索软件的特点: 感染后,WannaCry勒索软件将会加密受害者的数据文件,并要求用户支付约0比特币的赎金.攻击者表明,如果延迟支付,赎金将会在三天后增加一倍:如果延迟付款一个星期,加密文件将被删除. 勒索信息截图(中文)勒索信息截图(英文) 不仅如此,攻击者还留下一个

赛门铁克针对勒索软件Petya发布全球预警

昨晚,一个名为Petya的勒索软件开始大肆传播,许多企业遭遇攻击.与WannaCry勒索病毒类似,Petya同样是利用"永恒之蓝"漏洞实现传播. 企业是否能够抵御Petya勒索软件攻击? Symantec Endpoint Protection(SEP)解决方案和诺顿产品能够主动帮助用户抵御Petya勒索软件利用"永恒之蓝"漏洞进行传播.此外,赛门铁克SONAR行为检测技术同样能够主动防御Petya感染. 赛门铁克的产品已检测到Petya的组件Ransom.Pety

赛门铁克警示安卓威胁变种现可攻击Android 6.0新权限模式

赛门铁克安全团队发现,移动恶意软件开发者对威胁攻击进行更新,现可攻击安卓最新运行系统Marshmallow 中的授权模式.在安装移动应用时,安卓系统的授权模式会向所安装的应用授予权限,但并不是直接接受所有的安装要求.然而,Android.Bankosy和Android.Cepsohord等恶意软件如今已适应了这种授权模式,它们会设法获得所需的权限,从而进行恶意活动. 在运行时申请授权 在运行Android 6.0 Marshmallow系统的设备上,移动应用只会在需要时申请所需的权限,并告知用户

人民日报:中国政府将禁用赛门铁克和卡巴软件

<人民日报>周日早晨在其英文Twitter账号上发布一则消息,http://www.aliyun.com/zixun/aggregation/33141.html">中国政府采购部门"已经把赛门铁克和卡巴斯基"排除在安全软件供应商名单之外.该帐号随后又发布一则消息称,政府采购部门已经批准使用五款杀毒软件品牌,它们全部来自于中国,分别是:奇虎360.启明星辰.北京江民.冠群金辰和瑞星. 截至目前,赛门铁克发言人对此报道未予置评.卡巴斯基发言人阿里扬德罗·阿朗戈

赛门铁克:上百万 Android 应用都是恶意软件

互联网安全技术全球领导厂商赛门铁克在公布的<互联网安全威胁报告>中发出警告,所有Android应用中,有17%(约100万个)实际上是恶意软件伪装的.而在2013年报告中,这种内含病毒的应用约为70万个. 1/3 Android应用被赛门铁克称为"灰色软件"(Greyware或Grayware),这些移动软件主要是利用大量广告"轰炸"你.赛门铁克还发现首款移动加密勒索恶意软件,这种软件可加密你的数据,以其为"人质"向你勒索赎金. 好消

赛门铁克产品不能识别2010年引起混乱

12月6日消息,据国外媒体报道,赛门铁克警告称,其Endpoint Protection Manager(端点保护管理器)服务器产品错误地把今年发布的病毒特征更新标记为过期. 赛门铁克的问题是最近报道的一些与本10年结束有关的软件问题之一.据说微软Windows Mobile操作系统也出现了这种问题. 这个问题影响到赛门铁克这种产品的小企业版本Endpoint Protection v11.x和v12.x版.赛门铁克在博客中说,在2009年12月31日晚上11点59分以后发布的杀毒软件.反间谍软

赛门铁克保障医疗行业HIS系统平稳运行

本文讲的是赛门铁克保障医疗行业HIS系统平稳运行,在众多的行业中,医疗行业是一个大但是对系统要求比较苛刻的行业.这里说苛刻主要是来源于医疗行业HIS等系统对基础架构的三个方面的要求,首先HIS系统是不容许停机的.一旦停机意味着大量的病人不能及时的得到医治或者拿到自己需要的药品,所以HIS最需要的是一个可靠而且高效的运行环境;其次是数据的安全性. 作为医院信息泄露的后果轻则是系统管理员等医院负责人被问责,严重的医院信息泄露还可能被招来各种社会舆论的谴责;最后是医疗信息系统对基础设施维护服务的要求.

赛门铁克:“分期付款”非官方行为 执法机关已经介入

赛门铁克官方对黑客勒索事件的描述:2012年2月6日(本周一) 下午,黑客组织Anonymous发布消息称,赛门铁克已经向其支付五万美元,以确保Anonymous不公布其已窃取的赛门铁克源代码.而实际情况是,Anonymous首先联系了赛门铁克,索要五万美元,以此作为不公开源代码的条件.赛门铁克即刻请求了执法机关的介入,并将后续调查事宜移交给执法机关处理.作为调查的一部分,执法机关设立了一个虚假的电子邮件账户,用以与Anonymous进行沟通,以便获取有助于调查的其他信息.在沟通过程中,讨论到了