危险的潜伏者:关于手机木马黑产的波谲云诡

核心提示大家好,我是鹅师傅。近期,国内某知名手机品牌被爆出通过和其他的公司合作的方式,将木马程序植入到旗下2000多万台手机中,进行“拉活”业务28.84亿多次,获利超过2700万元。一直以来,木马都隐藏在黑暗的深处,像这样明目张胆的“官方木马”还

大家好,我是鹅师傅。

近日,国内某知名手机品牌被举报通过与其他公司合作,在其2000多万部手机中植入木马程序,开展“拉活”业务超过28.84亿次,获利2700多万元。

木马从来都是隐藏在黑暗深处的,如此明目张胆的“官方木马”真的不多见。今天鹅师傅就给大家讲讲木马的故事。

任何人

特洛伊木马的故事

“特洛伊木马”这个名字来源于希腊神话“特洛伊木马屠城”,英文名为“Trojanhorse”,翻译过来就是特洛伊木马。

传说古希腊曾经围攻特洛伊,但用了很长时间才攻下。于是有人做了一个计划,做一个大木马,让士兵躲在里面。军队假装撤退,把特洛伊木马丢在特洛伊城下。城里的士兵以为他们在击退敌人,把“特洛伊木马”拖进城里作为战利品。到了晚上,当全城军民放松警惕的时候,躲在木马里的士兵打开暗门,顺着绳子游下去,把城门开得大大的,让潜伏在城外的军队乘虚而入。最后,他们成功攻占了特洛伊。

现在黑客程序也借用“木马”这个名字来表达这类程序“一旦渗透,后患无穷”的意思。

在过去的PC时代,鹅师傅最惨的就是在各种杀毒软件里发现木马,不堪回首。

特洛伊木马和病毒是一回事吗?

不会的,很多人一听到“木马”,自然就联想到病毒,但其实木马不能叫“病毒”。

“木马”本质上是一种远程管理工具,类似于我们平时使用的远程控制软件,但一般来说,远程控制软件属于“善意”和可见控制,而“木马”往往是秘密远程控制,具有很强的隐蔽性。受控机器通常被称为“肉鸡”。一旦被不法分子利用,破坏力有时甚至比病毒还要可怕!

简单来说,木马更像是“渗透者”,经常在暗处偷偷作恶。病毒是“暴徒”,坚硬,破坏力强,情绪可以相互传染。

木马技术的发展可以说是非常迅速,30多年换了6代。

6代木马的区别。

最原始的木马主要是盗取密码,这也是第一代木马的特点。第二代木马在技术上有了很大的进步,冰川就是其中的典型代表。到了第三代木马,数据传输技术提高了,杀毒软件的识别难度增加了。

第四代和第五代木马主要更新木马程序的隐蔽性。第四代采用内核插件嵌入方式,第五代采用驱动级木马,两者都难以检测。

随着身份认证和杀毒软件主动防御的兴起,第六代木马主要利用粘虫技术和特殊的反显技术来窃取和篡改用户的敏感信息,以动态密码和硬证书为攻击手段。

“暗云”系列木马病毒可以说是近年来最复杂的木马之一。它可以利用多种复杂的技术潜伏在用户的电脑中,也会通过不断的变种和升级对广大用户造成严重的安全影响。

当然,随着手机等智能设备的普及,木马程序不再只存在于电脑中。......

注射毒品

典型的手机木马诈骗场景

手机木马通常伪装成正版软件,在后台偷偷获取你的个人信息,窃取财物,监控摄像头和麦克风,获取位置,通过安装推广应用赚钱,手机挖矿。......

举个栗子,经典的木马诈骗场景,主要分为以下五个步骤:

短信链接

运行特洛伊木马

监控手机

获取信息

偷窃财产

1.短信链接

不法分子会利用伪基站向我们的手机批量发送含有木马链接的短信,类似于最近新冠肺炎流行的关于疫苗预约的诈骗短信。

没错。骗子总能紧跟当前热点问题,与时俱进地更新招数。

2.安装特洛伊木马

当你收到这类带有钓鱼链接的短信时,一旦你点开,这些网站一般会诱导你下载某个软件,或者直接点开链接下载。

一般手机系统会问你要不要下载这个应用软件。如果你点击“否”,那么下载将被终止,木马不会被植入你的手机。

但是如果你没有拒绝下载并安装这个含有木马程序的软件到你的手机里,那么你已经被骗子引导完成了引狼入室的部分。

3.监控手机

当你的手机被木马程序入侵时,入侵者会在你不知情的情况下监控你手机上的一举一动,甚至偷偷打开你手机的麦克风和摄像头进行远程监控、录像、拍照等功能。

4.获取信息

从手机被入侵的那一刻起,手机里的所有个人信息,包括短信、照片、通讯记录、聊天记录、手机支付信息等。,可能被犯罪团伙盗走。

2019年,江苏省南京警方在“净网2019”行动中,侦破一起利用手机软件窃取个人隐私信息案件。

由于不法分子通过技术手段隐藏软件的图标,一旦安装软件,受害者很难察觉,实时位置信息、聊天内容、通话记录、短信等。可以实时传输到犯罪分子的手机上。

5.盗窃财产

对于犯罪分子来说,监控窃取信息只是一个过程,赚钱才是最终目的。

2017年,温州警方发现一起利用木马程序盗取银行卡的案件。不法分子通过短信诱导手机用户下载一款名为“和合校园”的软件。

安装软件后,不法分子通过拦截受害人的银行短信、验证码等信息,转移受害人银行账户内的资金。无法收到通知信息,受害人发现时已经损失了不少钱。

Android和IOS哪个风险更高?

IOS系统。就手机木马而言,IOS系统的手机比Android系统安全一点。

由于Android的开源性,各大软件厂商可以在这里“百花齐放”,这也导致了其系统的安全性更加脆弱。IOS系统处于相对封闭的环境,一般不可能安装不知名的国外软件。所有软件必须通过官方应用商城下载,这在一定程度上保证了系统的安全性。

但所有的安全都是相对的,即使是一个封闭的IOS也不能保证绝对的安全。

总之,不要打开来历不明的链接,不要下载来历不明的软件,最大程度保证自己手机的安全。

三

关于特洛伊木马的常见问题

其实手机一直都有。从钓鱼链接到恶意软件再到硬件层面的木马程序,其隐蔽性和攻击性都在不断升级。

大家关心的几个问题:

打开不明app会感染木马吗?

手机会感染其他系统的木马吗?

除了手机,智能手表,充电宝等。也可能感染木马?

……

下面就来回答鹅师傅的这个问题,说说目前手机木马的一些真实情况。

1.打开网页扫描二维码会感染木马吗?

随着二维码的普及,木马程序不仅以链接的形式出现,有时也会以二维码的形式出现。

其实二维码的本质就是一个链接。如果只是打开链接或者扫描二维码,感染木马的可能性几乎没有,因为网络上的信息或者js脚本都无法获得手机的许可。

一般来说,钓鱼链接都是用来诱导你填写个人信息或者下载一些含有木马病毒的软件,不会直接让你的手机感染木马病毒,除非你点击链接,进行其他后续操作。

2.打开不明app会感染木马吗?

当你下载安装未知APP时,有一定概率会感染木马。

要知道,APP可以获得我们手机的权限,大部分受害者都是因为没有注意到木马软件中涉及的隐私权限授权而直接安装,导致手机系统“沦陷”。

比如几年前,一款名为“老王木马”的手机病毒伪装成“附近号码”等APP查询工具,表面上为用户提供查询手机号码、车牌号等服务,实际上是偷偷自动下载Root工具,获取手机系统最高权限。通过这种手机木马病毒,黑客可以远程控制手机随意下载各类软件,窃取手机中存储的重要隐私等等。

3.手机会感染其他系统的木马吗?

木马本质上是一种远程管理软件,具有特定的针对性。就像Windows系统的软件不能直接安装在IOS系统上一样,为Windows系统编写的木马不会感染手机,IOS系统手机中的木马也不会感染安卓手机。所以手机木马具有特殊的系统针对性。

4.除了手机,智能手表、充电宝等硬件也可能感染木马?

智能硬件是木马病毒的重灾区。目前手机木马是最常见的情况。

比如有些SDK是不法分子做的,内嵌木马。在应用开发者不知情的情况下,通过自己开发的正规应用潜入用户手机,刷走大量广告曝光和点击,赚取巨额广告费用。

还有某品牌手机曝光的“木马拉活”行为,让用户莫名其妙弹出不明广告或者默默下载一些不想下载的app。虽然对用户造成的真实损失较少,但还是增加了一些麻烦。

手机以外的木马。

相比之下,其他各种植入木马的行为就更让人恶心了。一些老人机厂商将带有木马程序的便携包植入手机主板。一旦将电话卡插入老年手机,木马程序就可以获取手机号码等信息,并可以自动拦截验证码,传输到后台数据库。

这些通过非法手段获取的手机号码和验证码,会被卖到黑市下游,用于注册各种网络账号进行“薅羊毛”和征信。

除了养老机,黑产也开始“进军”共享充电宝、儿童电话手表等设备。

近日,公安部网安局发布重要提醒:谨防身边的共享充电宝陷阱。警方表示,我们经常使用的共享充电宝可能被植入了木马程序,一旦插入手机,很有可能窃取个人信息。

四

特洛伊人该怎么办!

鹅师傅对近年来的“手机木马”案例进行了统计和分析。实践中常见的指控有:

对于上游制作木马并提供给他人的行为人来说,木马具有规避或突破安全保护措施、获取数据、实施控制的功能,属于专门用于入侵和非法控制计算机信息系统的程序和工具。一般没有正常的使用场景,只能用于非法用途。因此,提供木马的行为无疑构成了为入侵、非法控制计算机信息系统提供程序、工具罪。

对于利用木马作恶的中产阶级黑领犯罪分子,根据其行为的不同,往往构成不同的罪名。木马通常用于控制对方手机或获取其中的数据,可能构成非法获取、控制计算机信息系统罪,但也可能构成破坏计算机信息系统罪。对于该行为的两罪区分,最高法院近日发布的145号指导性案例《张俊杰等人非法控制计算机信息系统案》给出了参考。两罪区分的关键在于信息系统中有价值的数据是否被添加或删除,信息系统功能是否被实质性破坏或无法正常运行。如果是,则构成破坏计算机信息系统罪;如果不是,则应认定为非法控制计算机信息系统罪。

同时,木马获取的手机数据也可能涉及公民个人信息,属于非法获取公民个人信息。是同时触犯两个罪名的行为,同时设立侵犯公民个人信息罪。

对于下游的黑产者来说,他们想尽办法植入木马,获取信息,最终目的往往是为了获取财产。如果通过木马获取他人信用卡信息,然后使用,则构成信用卡诈骗罪,如果通过木马窃取他人电子账户的财产,则涉嫌盗窃罪。

关于木马你还有什么想告诉鹅师傅的?请留言分享!

来源:腾讯安全策略研究

编辑:蓝海

转自:首都网警

 
友情链接
鄂ICP备19019357号-22