近日,安卓市場上出現了一種名叫”變臉”的木馬病毒,該病毒通過在正常安卓應用程序中插入惡意扣費代碼,誘使用戶下載安裝后,在程序啟動時,拉起惡意代碼執行,用戶在使用軟件的同時,莫名其妙地被惡意扣費,手段隱蔽,用戶毫不知情。被植入惡意代碼的應用往往是下載和使用量較大的應用程序,所以攻擊面非常廣泛。
木馬安裝到手機后的啟動圖標:
當用戶點擊該程序后,程序啟動:
程序啟動代碼入口,可以看到,在游戲啟動的同時,也拉起了惡意代碼進行執行:
木馬首先通過異或運算解密云控制服務器網址:
解密后的服務器域名:
連接服務器并獲取從云端獲取控制指令:
對從云端獲取到的字符串信息進行解析,查找指令內容的特征:
如果格式正確,則解析出號碼和內容,開始發送扣費短信:
木馬注冊了攔截短信的服務:
該服務屏蔽以“10”開頭的短信號碼,導致中毒手機無法接收到扣費服務運營商發送的短信回執,在用戶不知情的情況下,實現扣費。
目前電腦管家、手機管家和哈勃分析系統已能分析查殺。
根據統計:從去年7月到今年年初,騰訊反病毒實驗室平均每月能夠捕獲約22個同類型木馬病毒。木馬感染手機數預估為5300多臺,木馬發送的扣費服務短信,對中毒用戶的吸費總計超過5萬元以上。
目前安卓市場有大量的應用軟件供用戶免費下載使用,黑客通過在下載量大的應用軟件和游戲中植入惡意代碼,上傳到市場上供用戶下載傳播,被植入惡意代碼的應用從外觀上看并沒有差別,執行后也沒有異常行為,但是在應用被使用的同時,惡意代碼和病毒也被悄悄地拉起并執行,它們通過發送短信,定制扣費服務等方式,在用戶不知情的情況下,對用戶進行吸費,很難察覺,會嚴重威脅用戶的賬戶隱私信息和財產安全,建議一定要從正規的市場下載APP,并用殺毒軟件進行掃描后再安裝使用,如碰到可疑文件,可使用電腦管家進行掃描或者上傳到哈勃文件分析系統進行分析。