售前咨询
技术支持
渠道合作

Android银行木马伪装热门应用,窃取全球180+金融账户凭证

近期,全球网络安全研究人员发现了针对国际消费者的大规模移动欺诈活动。这一危险行动表明,Android银行木马威胁正在西方市场快速扩张。Cyble研究与情报实验室(CRIL)发现该恶意软件通过伪装下载链接传播,其高级代码采用多阶段流程入侵金融应用,使企业和零售用户面临严重财务风险。防御者必须快速分析这些传播渠道以保护用户环境。

Part01
两阶段感染链利用公共平台
攻击者首先使用高度流行的软件诱饵分发加载器。例如,某软件包伪装成奥地利政府官方身份应用ID Austria,另一变种则假冒热门社交平台TikTok。这种多样化的部署策略成功覆盖不同用户群体。随后,投放器会显示逼真的Google Play更新通知,通过利用机构信任完全规避用户怀疑。
安装包还配备交互式分步教程,引导受害者开启深度操作系统权限。分析报告指出:”Overlay Phantom在部署后会伪装成’Google Play服务’,并滥用Android无障碍服务获取对受感染设备的持久高权限控制。”这种欺骗性命名方案使用户极难清除感染。
Part02
武器化的凭证窃取覆盖层
该间谍软件持续监控前台应用活动,将活跃应用名称与其资源中的硬编码列表进行交叉比对。值得注意的是,其攻击网络涵盖大量高价值目标。报告强调:”该恶意软件目前通过嵌入式WebView的HTML钓鱼覆盖层,针对10个国家超过180个银行、金融和加密货币应用,这些覆盖层与正版应用的视觉界面完全一致。”
Part03
自动化窃取与伪造通知
当检测到目标应用时,该恶意程序会触发定制数据提取界面,无缝加载预构建资源以显示凭证窃取覆盖层,致使用户在毫无察觉的情况下输入密码。其命令框架支持30余种远程管理指令,包括操纵剪贴板内容、模拟触控手势,以及触发伪造通知横幅强制用户交互。
Part04
实时屏幕流传输能力
此外,该恶意程序还具备先进的视觉监控能力。它利用Android原生的MediaProjection API持续捕获设备屏幕画面,随后将视觉素材压缩为 JPEG 格式,以最大限度地降低带宽开销。这种方法使攻击者能够近乎实时地监控正在进行的金融交易。为此,该恶意软件会与其后端服务器建立专用的 TCP 连接。
Part05
多端口命令基础设施
后端架构采用三条独立非标准端口:9091端口处理操作员命令执行,9092端口跟踪基础设备状态报告,9090端口管理外发的屏幕流数据。这种结构划分确保高负载操作期间数据通道的有序性,使这一强大的Android银行木马对全球零售银行客户构成极端风险。
Part06
移动防护缓解策略
企业需实施严格安全控制以阻断移动银行威胁,用户应避免从未经验证的第三方链接下载应用,并定期审核设备无障碍权限。安全团队可监控企业网络中指定端口的异常流量。及时采取防御措施对限制该活动的扩散范围至关重要。
来源:freebuf

上一篇:

下一篇:

相关新闻

领取优惠
免费预约

申请试用SSL证书

提交成功!

咨询客服