2015年-360研究报告_FakeTaobao系列木马变种演变-终稿_19页_2mb
报告摘要
Trojan.Privacy.Android.FakeTaobao 变种演变总结
核心内容
Trojan.Privacy.Android.FakeTaobao 是一个长期活跃的 Android 木马家族,自 2013 年 5 月首次被 360 互联网安全中心监控以来,其变种不断演化,通过伪装成合法应用软件,窃取用户隐私信息并造成财产损失。该木马家族具备样本体积小、恶意代码变化快、对抗方式多样等特点,且主要通过社工学手段传播,如二维码、短信链接、网盘等方式,针对淘宝卖家和社交软件用户。
主要观点
- 木马功能:主要窃取用户个人信息,包括姓名、身份证号、银行卡信息、支付密码、短信内容等,并通过短信、联网、邮件等方式上传或发送。
- 传播方式:倾向于点对点传播,利用用户对合法应用的信任,通过二维码、短信链接、网盘等方式诱导用户安装。
- 伪装策略:常伪装成运营商软件、网银支付类应用、合同订单表格、照片图片类应用及贷款、信用卡类工具。
- 对抗手段:包括隐藏自身、强制激活设备管理器、释放子包、结束安全软件运行、伪卸载页面、代码混淆、字符串加密、反射调用、动态加载、自校验、Native 代码、加固等,以对抗安全软件检测和用户卸载行为。
关键信息
1. 木马恶意行为简述
FakeTaobao 木马通过钓鱼、诱骗、欺诈方式窃取用户隐私信息,如姓名、身份证号、银行卡账户、支付密码、短信内容及各种登录账号和密码。这些信息被用于窃取用户资金,严重威胁用户财产安全。
2. 样本统计数据
- 从 2013 年 5 月到 2014 年 9 月 9 日,共截获近 3 万个样本。
- 样本数量呈现持续增长趋势,表明其活跃度和传播能力。
3. 最爱伪装的应用软件名称 Top20
| 应用软件名称 |
|---|
| 中国移动 |
| 掌上营业厅 |
| 淘分享 |
| 移动客户端 |
| 积分兑换 |
| 10086 |
| 系统服务 |
| 移动营业厅 |
| 淘宝 |
| Android 系统 |
| 照片 |
| 相册 |
| 合同订单 |
| 资料 |
| 中国移动客户端 |
| 支付宝安全控件 |
| 订单 |
| 相片 |
| WPS表格 |
| 建设银行 |
4. 最爱伪装的应用软件类型
- 运营商软件
- 合同订单表格类软件
- 网银支付类软件
- 系统软件
- 照片图片类软件
5. 最爱伪装的运营商软件 Top10
| 应用软件名称 |
|---|
| 中国移动 |
| 掌上营业厅 |
| 移动客户端 |
| 积分兑换 |
| 10086 |
| 移动营业厅 |
| 中国移动客户端 |
| 移动证书 |
| 移动掌上客户端 |
| 掌上移动 |
6. 最爱仿冒的网银支付类软件
- 淘宝(最常仿冒)
- 支付宝
- 建设银行
- 银联
- 招行等银行软件
7. 最爱伪装的合同订单表格类名称 Top10
| 合同订单名称 |
|---|
| 贷款申请表格 |
| 信用卡申办系统 |
| 银行内部额度提升系统 |
| 信用卡信息核对 |
| 信用卡提额 |
| 信用卡申报中心 |
| 贷款合同 |
| 贷款申请表 |
| 信用卡进度查询 |
| 信用卡提额证书 |
8. 最爱伪装的照片图片类名称
- 照片
- 相册
- 相片
- 其他图片类应用(未列出具体名称)
9. 其他爱伪装的实用软件
- 信用卡信息核对
- 贷款申请表格
- 信用卡提额证书
- 贷款合同
- 信用卡进度查询
- 银行内部额度提升系统
10. 感染用户地区分布
- 广东:15.94%
- 山东:6.29%
- 江苏:6.04%
11. 传播方式
- 二维码:通过淘宝卖家扫描二维码诱导安装。
- 伪基站短信:仿冒银行信用卡积分兑换短信,诱导用户点击下载。
12. 窃取隐私手段
- 钓鱼界面:利用图标、界面与官方版本相似,诱导用户主动输入隐私信息。
- 后台窃取:通过短信、联网、邮件等方式窃取用户信息。
13. 木马对抗方式
- 隐藏自身:安装后隐藏图标,仅在程序列表中可见。
- 强制激活设备管理器:防止用户卸载。
- 释放子包:通过母包诱导用户安装子包,实现双层保护。
- 结束安全软件运行:通过调用 API 终止安全软件。
- 伪卸载页面:伪造卸载成功通知,欺骗用户。
- 代码混淆:增加分析难度。
- 字符串加密:使用 ApkProtect 等工具进行加密。
- 反射调用:对抗安全厂商的静态扫描。
- 动态加载:使用 DexClassLoader 加载核心代码,提高隐蔽性。
- 自校验:防止被篡改或重打包。
- Native 代码:部分样本使用 .so 文件实现恶意功能。
- 加固:使用加固技术,提高对抗能力。
- 另类对抗:通过研究安全厂商警告,修改样本名称以避免被识别。
总结
FakeTaobao 木马家族自 2013 年出现以来,持续演变,传播方式更加隐蔽和精准,对抗手段多样,严重威胁用户隐私和财产安全。随着移动支付的普及,此类木马的威胁日益增大。360 手机卫士采用“云+端”查杀策略,结合本地 AVE 引擎与云端 QVM 自主学习引擎,有效应对该木马家族的变种。建议用户通过正规应用市场或官方网站下载应用,避免点击未知链接,以保障手机支付安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载