趨勢科技:廣告木馬程式暗中竊取Android用戶個資,超過800項App慘遭感染

廣告木馬程式暗中竊取Android用戶個資,超過800項App慘遭感染

趨勢科技資安團隊日前偵測Google Play的App發現,廣告木馬程式Xavier潛藏在800項以上的App,包含追蹤程式、相片編輯程式、桌面背景製作程式、鈴聲製作程式、媒體播放器和其他類型App,暗中竊取用戶的個資,總共累積數百萬人次下載受感染的App。

資安人員調查指出,Xavier屬於惡意軟體AdDown家族一員。 AdDown家族在2015年就出現了第一個變種joymobile,攻擊者利用joymobile來蒐集和洩漏Android用戶的裝置資料,包含裝置製造商、SIM卡製造商、產品名稱、裝置名稱、裝置ID、使用語言、作業系統版本、已安裝應用程式、Android ID,以及電子郵件地址等16種資訊,透過C&C伺服器來傳送資料,這些資料僅加密在程式碼裡面的常數字串(constant strings)。

不僅如此,攻擊者可以在遠端鎖定受joymobile感染的行動裝置,執行任意程式碼,而且該行動裝置如果已經刷機(root),攻擊者能在背景執行狀態下,不影響其他程式的運行,安裝其他的APK(Android應用程式套件)至裝置裡面,造成用戶很難偵測此惡意行為。

接著,2016年初出現了AdDown家族第二個變種nativemob,程式碼的結構已經與joymobile不同,並增加了新的功能,如行動裝置在未刷機的狀態,安裝其他App,以及完整加密所有資料的程式碼。

目前,AdDown家族第三個變種Xavier在2016年9月開始出現,除了攻擊者可以在遠端下載程式碼,載入至受感染裝置並執行,也開了一套自我保護機制,來躲避行動裝置的安全偵測,無論是動態和靜態分析機制,例如利用HTTPS協定傳遞資料,防止傳輸流量中途遭攔截,以及掃描用戶電子郵件是否含特定字串來隱藏入侵行為等。研究人員說明,大多數下載遭Xavier感染App的用戶,都來自越南、菲律賓、印尼等東南亞國家。

Android用戶注意 逾800款APP遭植惡意程式

根據趨勢科技資安團隊偵測Android平台時發現,廣告木馬程式Xavier內嵌在逾800個手機App中,已累積有數百萬人次下載,並利用這些App暗中竊取用戶個資。

資安業者趨勢科技(Trend Micro)表示,駭客利用Xavier蒐集和洩漏用戶的裝置資料,硬體面包括製造商、SIM卡製造商、產品名稱裝置ID等,個人化設定像是裝置名稱、使用語言、作業系統版本、已安裝應用程式、Google Play帳號,以及最常使用的電子郵件地址等。

除了盜取資訊外,資訊攻擊已進化到讓駭客可以遠端鎖定行動裝置並安裝其他應用程式至裝置內部,用戶難以察覺中毒。大多數下載遭Xavier感染App的用戶,都來自東南亞國家。

另外,上週雲端資安業者Zscaler也在測Android平台發現一潛藏廣告中的惡意程式。用戶瀏覽到嵌入惡意程式廣告的裝置會自動下載名為Ks Clean的惡意程式。

駭客將該程式偽裝成Android系統清理工具,並於安裝完成後跳出通知請使用者進行更新。多數使用者不疑有他地按下更新後,該程式便會安裝另一個假冒檔案,並要求使用者授權管理權限。

這個開放的動作被鎖定,無法關閉。因此一旦開啟,用戶的個資就隨時暴露在危險中。

Zscaler指出,Ks Clean可執行各種惡意行為,諸如載入或卸載文件系統、讀寫書籤歷史紀錄、覆蓋系統視窗、變更裝置設定,或是逕自下載其他檔案等。目前該惡意程式的主要功能為不論何時何地都能跳出廣告視窗,就算在使用其他程式時也一樣。


數百萬人次下載受感染的App?thinkAndroid安全漏洞比破爛Windows還要多!yell

Google Play有史以來最大一波的惡意軟體感染、Judy入侵3650萬Android裝置

2016年漏洞最多的是Android的523個,漏洞最多的供應商則是甲骨文Oracle

Check Point:高通驅動程式漏洞累及9億台Android裝置先天安全模式上的缺陷

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏