Doctor Web:2018年移动设备病毒活动综述
[% DEFAULT FILE_REVIEW = ''; NAME_SOME_ARRAY_IN_MACROSNAME = [ { box => "主页" }, { box => "重要事件" }, { box => "病毒概况" }, { box => "银行木马" }, { box => "诈骗活动" }, { box => "前景和趋势" } ] #FILE_REVIEW = 'https://st.drweb.cn/static/new-www/news/2018/DrWeb_review_mobile_2018.pdf' %] [% BLOCK global.tpl_blueprint.content %]
2018.12.28
2018年安卓用户仍然遭受大量恶意程序和不良程序的攻击,其中许多程序利用Google Play官方应用商店进行传播。同时,2017年出现的各种木马伪装和隐藏手段使用更加频繁,增加了木马侦测难度。
智能手机和平板电脑用户在2018年面临的主要威胁之一是攻击全球信贷机构客户的安卓银行木马。此外,能够从互联网下载和运行任意代码的恶意程序也非常危险。
病毒编写者传播大量木马进行诈骗活动,并利用其他恶意应用获取非法收入。此外,不法分子再次试图“移动”挖掘电子加密货币,还使用剪贴板木马暗中替换安卓设备剪贴板中的电子钱包号码。
智能手机和平板电脑生产阶段出现固件感染的问题仍然存在。2018年春,Doctor Web公司病毒分析人员发现一个木马被植入到安卓映像,感染了40多款移动设备。
用户在2018年还不断遭受间谍木马的威胁。
2018年主要趋势
- 多个新木马和不良程序进入Google Play目录
- 病毒编写者增加了恶意程序的侦测难度
- 安卓银行木马攻击全球信贷机构的客户
- 木马利用安卓辅助功能自动执行恶意活动
- 暗中替换剪贴板中电子钱包号码的点击木马广为传播
重要事件
年初,信息安全人员发现挖矿木马
3月份,Doctor Web公司表示在超过40个型号的安卓智能手机和平板电脑固件中检测到木马
不法分子越来越热衷使用各种方法来防止恶意程序和不良程序被发现。2018年这种趋势更加明显。利用下载器是防止恶意程序被发现的一种常用方法。木马等危险软件利用下载器可防止被反病毒产品发现,减少潜在受害者的怀疑。网络犯罪分子使用此类下载器可以传播各种恶意软件(如间谍木马)。
4月份在Google Play目录出现下载器
8月份,我公司技术人员在Google Play上侦测到下载间谍木马
用来传播安卓银行木马的木马下载器越来越多。7月份,在Google Play上出现被伪装成财务应用的
随后在Google Play上出现多个同类恶意程序。其中一个命名为
其他恶意软件也利用下载器入侵移动设备。10月份,病毒分析人员在Google Play 目录侦测到伪装成VPN客户端进行传播的木马
多组件恶意应用也越来越多。此类应用的每个模块都负责特定功能,帮助不法分子在必要时扩展木马功能。这样的运行机制增加了木马在被感染移动设备上的侦测难度。病毒编写者可以快速更新这些插件并添加新插件,减少木马主体功能,使其更为隐蔽。
Doctor Web公司技术人员在2月份发现了类似“组合木马”,将其命名为
模块在被解密并启动后会下载隐藏另一个插件的图像,该插件会下载并启动木马
带有
关于此木马的更多详情请参阅我公司网站发布的文章。
Android.RemoteCode.152.origin也是一种能够加载并执行任意代码的多组件木马,用户安装已超过6,500,000。该恶意程序能暗中下载并启动辅助模块(包括广告插件)。木马利用这些模块创建隐形广告横幅并进行点击,为病毒编写者赚取利润。
8月份,Doctor Web公司病毒分析人员对木马
用户将电子钱包号码复制到剪贴板时,Android.Clipper.1.origin会对其进行拦截并发送到控制服务器。之后会接收不法分子给出的钱包号码,替换剪贴板上的号码。如果用户没发现号码被替换,钱就会转到网络犯罪分子的账户。Android.Clipper.1.origin更多详情请参阅Doctor Web公司网站发布的新闻。
移动设备病毒概况
根据Dr.Web安卓反病毒产品侦测统计的数据显示,2018年安卓设备中最常见的恶意程序是广告木马、下载危险软件和多余软件的恶意程序以及按照不法分子的指令执行各种操作的木马。
Android.Backdoor .682.origin- 一种按照网络犯罪分子指令执行恶意操作的木马。
Android.Mobifun .4- 一种下载各种应用的木马。
Android.HiddenAds - 用来显示烦人广告的木马家族代表。
Android.DownLoader .573.origin- 一种下载病毒编写者指定应用的恶意程序。
Android.Packed .15893- 受打包程序保护的安卓木马侦测器。
Android.Xiny .197- 一种主要用于下载并卸载应用的木马。
- Android.Altamob.1.origin
- 一种下载病毒编写者指定应用的恶意程序。
2018年,广告模块属于在安卓设备上传播最广的不良/风险程序。此外,智能手机和平板电脑中还出现用来下载并安装各种软件的程序。
- Adware.Zeus.1
- Adware.Altamob.1.origin
- Adware.Jiubang
- Adware.Adtiming.1.origin
Adware.Adpush .601- Adware.SalmonAds.3.origin
- Adware.Gexin.2.origin
软件开发者和病毒编写者嵌入到用于显示侵略性广告的应用的不良模块。
Tool.SilentInstaller .1.originTool.SilentInstaller .6.origin
用于暗中下载并安装其他应用的风险程序。
银行木马
银行木马仍然对移动设备用户构成严重威胁。此类恶意应用窃取信贷机构客户账号的用户名、密码、银行卡信息及可用于窃取资金的其他机密信息。在过去的12个月中,Dr.Web安卓反病毒产品在智能手机和平板电脑上侦测到此类木马的次数超过110,000次。侦测到的安卓银行木马增幅如下:
2016年年底银行木马
3月份,Doctor Web公司技术人员在Google Play中发现木马
2018年秋病毒分析人员对银行木马
不久后,技术人员在Google Play侦测到攻击巴西用户的木马
诈骗活动
网络犯罪分子越来越喜欢使用安卓恶意程序进行诈骗。2018年,我公司发现大量用来诈骗的木马。其中包括
在过去的一年中,我公司技术人员在Google Play侦测到其他可以根据控制服务器的指令加载任意网页的木马,如
此外,不法分子还大量传播
病毒分析人员在2018年发现
前景和趋势
2019年,移动设备用户将再次面临来自银行木马的攻击,病毒编写者将继续改进其功能。安卓银行木马中可能会出现更多能够执行各种任务的多功能恶意程序。
诈骗应用和广告木马会继续增加。病毒编写者会继续利用安卓设备的计算功能挖掘电子加密货币。固件感染事件还会发生。
网络犯罪分子将改进技术以绕过反病毒产品、内置安卓操作系统中的新限制规则及保护机制。同时可能会出现能够绕过这些壁垒的Rootkit和木马,以及具有新运行原理的恶意程序及获取机密信息的新手段。如利用移动设备传感器或眼球追踪技术来获取正在键入的文本内容。此外,不法分子可能会在新的恶意程序中应用机器学习算法及其他人工智能手段。
Your Android needs protection!
Use Dr.Web
- First Russian anti-virus for Android
- Over 140 million downloads—just from Google Play!
- Available free of charge for users who purchase Dr.Web home products