MSCBSC 移動(dòng)通信論壇
搜索
登錄注冊(cè)
網(wǎng)絡(luò)優(yōu)化工程師招聘專欄 4G/LTE通信工程師最新職位列表 通信實(shí)習(xí)生/應(yīng)屆生招聘職位

  • 閱讀:654
  • 回復(fù):0
近500萬(wàn)部安卓手機(jī)感染惡意廣告病毒 小米華為OPPO均中招
mao_mao
論壇副管
鎵嬫満鍙風(fēng)爜宸查獙璇? style=


 發(fā)短消息    關(guān)注Ta 

C友·鐵桿勛章   管理·勤奮勛章   C友·進(jìn)步勛章   管理·優(yōu)秀勛章   C友·貢獻(xiàn)勛章   “灌水之王”   紀(jì)念勛章·七周年   管理·標(biāo)兵勛章   活動(dòng)·積極勛章   財(cái)富勛章·財(cái)運(yùn)連連   財(cái)富勛章·大富豪   財(cái)富勛章·小財(cái)主   專家·終級(jí)勛章   財(cái)富勛章·神秘富豪   C友·登錄達(dá)人   紀(jì)念勛章·五周年   財(cái)富勛章·富可敵國(guó)   財(cái)富勛章·財(cái)神   財(cái)富勛章·富甲一方   財(cái)富勛章·鉆石王老五   活動(dòng)·第二屆通信技術(shù)杯   紀(jì)念勛章·六周年   活動(dòng)·攝影達(dá)人   紀(jì)念勛章·八周年   紀(jì)念勛章·九周年   紀(jì)念勛章·十周年   C友·技術(shù)大神  
積分 428896
帖子 85070
威望 5512371 個(gè)
禮品券 5423 個(gè)
專家指數(shù) 3546
注冊(cè) 2009-4-24
專業(yè)方向  移動(dòng)通信
回答問(wèn)題數(shù) 0
回答被采納數(shù) 0
回答采納率 0%
 
發(fā)表于 2018-03-17 19:37:45  只看樓主 


作者:郭佳

用戶在哪里,油水就在哪里。

對(duì)于這條“金科玉律”,黑產(chǎn)從業(yè)者有著透徹的領(lǐng)悟。

回想一下,你以前在使用電腦時(shí)所遇到的那些問(wèn)題,現(xiàn)在是不是逐步轉(zhuǎn)移到了手機(jī)上?

比如,手機(jī)有時(shí)會(huì)卡,運(yùn)行變慢;總是有煩人的廣告彈窗出現(xiàn);某些程序正在偷偷的竊取你的隱私信息……

最近,安全公司 Check Point 發(fā)現(xiàn)了中國(guó)多款主流安卓手機(jī),正遭受同一個(gè)團(tuán)伙制造的手機(jī)惡意廣告推送,中招的有榮耀、華為、小米、OPPO、vivo等。

這些惡意程序到底是如何潛入手機(jī)的?中招后手機(jī)會(huì)出現(xiàn)哪些癥狀?如何見招拆招?且聽雷鋒網(wǎng)為你慢慢分析。

披著羊皮的狼---RottenSys

由于本次事件始于一個(gè)偽裝成安卓系統(tǒng)服務(wù)的惡意軟件,Check Point 的安全團(tuán)隊(duì)將此命名為 RottenSys(墮落的系統(tǒng))。

說(shuō)到這款惡意軟件被發(fā)現(xiàn)的過(guò)程,也是很曲折了。

雷鋒網(wǎng)發(fā)現(xiàn),最先開始,安全研究人員發(fā)現(xiàn)有不少用戶吐槽手機(jī)運(yùn)行速度大幅變慢,并且總是接收到“系統(tǒng) WIFI 服務(wù)”崩潰的提示,按理來(lái)說(shuō),一家這樣不奇怪,但如果多款手機(jī)都出現(xiàn)這樣的問(wèn)題,就有點(diǎn)蹊蹺了。

以小米為例,自去年 10 月底開始,就有不少用戶在論壇里指出這個(gè)問(wèn)題,但當(dāng)時(shí)幾乎所有人都將問(wèn)題歸咎于系統(tǒng)?梢哉f(shuō),RottenSys 假扮系統(tǒng)軟件的策略相當(dāng)成功。

但是,當(dāng)研究人員對(duì)相關(guān)程序的數(shù)字簽名證書進(jìn)行查看后,發(fā)現(xiàn)它不屬于任何已知小米移動(dòng)生態(tài)圈證書,與此同時(shí),它也不具備任何系統(tǒng) Wi-Fi 相關(guān)的功能。

既然不是系統(tǒng)自帶的,那惡意程序又是如何潛入用戶的手機(jī)中的?

Check Point 的研究人員在對(duì)“系統(tǒng) WIFI 服務(wù)”安裝信息仔細(xì)觀測(cè)及大量額外數(shù)據(jù)分析后,懷疑該惡意軟件很可能安裝于手機(jī)出廠之后、用戶購(gòu)買之前的某個(gè)環(huán)節(jié)。

據(jù) Check Point 透露,幾乎一半的受感染手機(jī)是通過(guò)中國(guó)電話分銷商“Tian Pai”購(gòu)買的,該分銷商的員工可能會(huì)趁著手機(jī)到達(dá)用戶手中前,在設(shè)備上安裝一些受RottenSys感染的應(yīng)用程序。

每天約有 35 萬(wàn)部手機(jī)輪番接到惡意廣告推送

通過(guò)對(duì)已知數(shù)據(jù)的深入分析,Check Point認(rèn)為,RottenSys 團(tuán)伙作案始于 2016 年 9 月,但它并沒有馬上動(dòng)手,而是花了時(shí)間和精力調(diào)整,使其擁有了更大的殺傷力。

安全研究團(tuán)隊(duì)在采訪時(shí)坦言,雖然之前也見過(guò)不少 Android 惡意軟件,但這么大規(guī)模的設(shè)備被感染,真不多見,之所以黑客這次能得逞,還得益于這兩個(gè)在GitHub的開源項(xiàng)目。

一個(gè)是由 Wequick 開發(fā)的 Small 開源架構(gòu),它能進(jìn)行隱秘的惡意模塊加載,RottenSys 初始病毒激活后,會(huì)從黑客服務(wù)器靜默下載并加載 3 個(gè)惡意模塊,在1 至 3 天后,就會(huì)嘗試接收、推送彈窗廣告。

另外一個(gè),是開源項(xiàng)目 MarsDaemon ,它能幫助惡意程序?qū)崿F(xiàn)長(zhǎng)期在系統(tǒng)上駐留,并避免安卓關(guān)閉其后臺(tái)程序。即使在用戶關(guān)閉它們之后,也無(wú)法關(guān)閉廣告注入機(jī)制,可以說(shuō)是很流氓了。

“裝備”就位后,該團(tuán)伙在2017 年 7 月經(jīng)歷了爆發(fā)式增長(zhǎng),據(jù)Check Point 統(tǒng)計(jì):

截止2018年 3 月 12 日,累計(jì)受感染安卓手機(jī)總量高達(dá) 496 萬(wàn) 4 千余部;受感染的手機(jī)中,每天約有 35 萬(wàn)部輪番受到惡意廣告推送的侵害。

受感染手機(jī)品牌分布(前五):榮耀、華為、小米、OPPO, vivo。

僅 3 月 3 日到 12 日 10 天期間,RottenSys 團(tuán)伙向受害手機(jī)用戶強(qiáng)行推送了 1325 萬(wàn)余次廣告展示,誘導(dǎo)獲得了 54 萬(wàn)余次廣告點(diǎn)擊。保守估計(jì)不正當(dāng)廣告收入約為 72 萬(wàn)人民幣。

花了錢買了手機(jī),到頭來(lái)還得遭受廣告騷擾,受分銷商的盤剝,真是心塞。

受影響用戶問(wèn)題排除方法

全世界的人都在用安卓,為何單單我們國(guó)家的安卓機(jī)總是躺槍?

按理來(lái)說(shuō),蘋果和谷歌都是厲害又有錢的公司,ios 和 Android 的安全性不應(yīng)該差這么多。

一個(gè)重要的點(diǎn)是,國(guó)內(nèi)的用戶,如果不架梯子,是不能在官方的“Google play”下載應(yīng)用的,很多時(shí)候就得在手機(jī)廠商提供的應(yīng)用商店進(jìn)行下載,比如小米的用戶會(huì)在小米的商店來(lái)下載,華為的用戶是在華為的應(yīng)用商店……在安全方面,需要各自的廠商進(jìn)行安全防護(hù)。

更何況,大多數(shù)用戶并不知道適當(dāng)?shù)腁ndroid安全最佳做法,并且會(huì)經(jīng)常安裝來(lái)自第三方商店的應(yīng)用程序,這就加大了感染惡意程序的機(jī)會(huì)。

雷鋒網(wǎng)(公眾號(hào):雷鋒網(wǎng))發(fā)現(xiàn),以這次的 RottenSys 為例,這類惡意軟件內(nèi)部操作模式唯一的弱點(diǎn)是安裝流程,受RottenSys感染的應(yīng)用程序往往會(huì)要求一個(gè)巨大的權(quán)限列表,安全意識(shí)好,并且細(xì)心的用戶可以輕松發(fā)現(xiàn)并避免安裝這些應(yīng)用程序。但是,可惜的是,并非所有的Android用戶都對(duì)隱私有意識(shí),大多數(shù)日常用戶都傾向于為應(yīng)用程序提供所需的所有權(quán)限。

值得慶幸的是,大多數(shù)情況下,RottenSys 初始惡意軟件安裝在手機(jī)的普通存儲(chǔ)區(qū)域(而非系統(tǒng)保護(hù)區(qū)域),受影響用戶可以自行卸載。安全研究人員建議,如果你懷疑自己可能是 RottenSys 受害者,可以嘗試在安卓系統(tǒng)設(shè)置的 App 管理中尋找以下可能出現(xiàn)的軟件并進(jìn)行卸載:



地球最臟生物:禿鷲在腿上撒尿起到殺菌作用



掃碼關(guān)注5G通信官方公眾號(hào),免費(fèi)領(lǐng)取以下5G精品資料
  • 1、回復(fù)“YD5GAI”免費(fèi)領(lǐng)取《中國(guó)移動(dòng):5G網(wǎng)絡(luò)AI應(yīng)用典型場(chǎng)景技術(shù)解決方案白皮書
  • 2、回復(fù)“5G6G”免費(fèi)領(lǐng)取《5G_6G毫米波測(cè)試技術(shù)白皮書-2022_03-21
  • 3、回復(fù)“YD6G”免費(fèi)領(lǐng)取《中國(guó)移動(dòng):6G至簡(jiǎn)無(wú)線接入網(wǎng)白皮書
  • 4、回復(fù)“LTBPS”免費(fèi)領(lǐng)取《《中國(guó)聯(lián)通5G終端白皮書》
  • 5、回復(fù)“ZGDX”免費(fèi)領(lǐng)取《中國(guó)電信5G NTN技術(shù)白皮書
  • 6、回復(fù)“TXSB”免費(fèi)領(lǐng)取《通信設(shè)備安裝工程施工工藝圖解
  • 7、回復(fù)“YDSL”免費(fèi)領(lǐng)取《中國(guó)移動(dòng)算力并網(wǎng)白皮書
  • 8、回復(fù)“5GX3”免費(fèi)領(lǐng)取《 R16 23501-g60 5G的系統(tǒng)架構(gòu)1
  • 對(duì)本帖內(nèi)容的看法? 我要點(diǎn)評(píng)

     
    [充值威望,立即自動(dòng)到帳] [VIP貴賓權(quán)限+威望套餐] 另有大量?jī)?yōu)惠贈(zèng)送活動(dòng),請(qǐng)光臨充值中心
    充值擁有大量的威望和最高的下載權(quán)限,下載站內(nèi)資料無(wú)憂

    快速回復(fù)主題    
    標(biāo)題
    內(nèi)容
     上傳資料請(qǐng)點(diǎn)左側(cè)【添加附件】

    當(dāng)前時(shí)區(qū) GMT+8, 現(xiàn)在時(shí)間是 2025-02-24 22:18:02
    渝ICP備11001752號(hào)  Copyright @ 2006-2016 mscbsc.com  本站統(tǒng)一服務(wù)郵箱:mscbsc@163.com

    Processed in 0.373359 second(s), 13 queries , Gzip enabled
    TOP
    清除 Cookies - 聯(lián)系我們 - 移動(dòng)通信網(wǎng) - 移動(dòng)通信論壇 - 通信招聘網(wǎng) - Archiver