2016年-360研究报告_安全预警:勒索软件正成为制马人的新方向_20页_2mb
报告摘要
安全预警总结
核心内容
本报告由360移动安全团队发布,内容聚焦于Android勒索软件的传播方式及制马人行为的变化趋势。报告指出,勒索软件正逐渐成为制马人新的制马方向,并通过短信链接进行裂变式和交叉式传播,给用户带来更严重的安全威胁。
主要观点
-
勒索软件的传播方式:
- 勒索软件通过遍历手机通讯录,群发带有恶意下载链接的短信进行传播。
- 传播对象包括勒索软件自身和其他恶意软件,如FakeTaobao木马家族。
- 传播方式主要借助第三方网站和网盘,如Pre.im、百度网盘、Weiyun、PGyer等。
-
制马人行为分析:
- 制马人行为呈现多元化趋势,从FakeTaobao木马转向勒索软件。
- 制马人利用短信链接进行裂变式传播,通过诱导用户下载恶意软件,实现自我传播。
- 制马人还增加了对抗分析工具的“免杀”手段,如构造异常ZIP包结构。
- 制马人通过篡改正常软件,制作“Root锁”勒索软件,诱导用户授予Root权限。
-
制马人信息:
- 制马人信息显示为一个15岁的少年,为QQ群“AIDE-Androidlockphone”的群主。
- 该QQ号码的个性签名中出现“flaw”一词,与恶意链接中的关键词一致,推测为同一人。
-
收益与风险:
- 制马人转向勒索软件的主要原因是收益增加和风险降低。
- FakeTaobao木马家族月收益约1.3万元,勒索软件每月带来额外约1500元收益。
- 勒索软件每次勒索金额较小,相对风险较低。
-
传播趋势:
- 制马人使用群发短信进行裂变式传播,利用熟人间的信任关系,感染成功率高。
- 随着制马人行为的多元化,出现了交叉式传播趋势,不同类型的恶意软件相互传播,形成攻击链条,用户损失叠加。
关键信息
-
木马运行流程:
- 启动恶意服务binge。
- 向手机号151****3857发送安装报活短信。
- 遍历通讯录群发带有恶意下载链接的短信。
- 构造锁屏悬浮窗页面,隐藏自身图标。
-
恶意软件代码片段:
getPhoneContacts()函数用于遍历通讯录并发送短信。- 使用DES加密敏感字符串,增加分析难度。
- 通过构造异常ZIP包结构进行免杀。
-
恶意软件样本:
- “秒赞神器”、“QQ百宝箱”等为勒索软件和钓鱼软件的代表。
- “QQ百宝箱”不仅设置PIN码,还窃取QQ账号密码。
-
时间线:
- 2015年11月3日:首次出现制马人联系方式的恶意软件“system”。
- 2016年1月1日:开始尝试制作勒索软件测试Demo程序。
- 2016年2月25日:开始制作“Root锁”勒索软件。
- 2016年3月1日:制作“QQ百宝箱”,加入群发短信功能。
- 2016年4月:勒索软件成为主要制马方向,恶意软件代码进行加密。
影响与趋势
-
关联样本:
- 恶意软件不仅包括勒索软件,还包括FakeTaobao木马家族等。
- 传播方式主要依赖网盘和第三方网站。
-
裂变式传播:
- 制马人通过短信链接进行传播,利用熟人间信任,感染率高。
-
交叉式传播:
- 不同类型的恶意软件相互传播,形成攻击链条,用户损失叠加。
-
安全威胁:
- 用户中招后,面临多重安全威胁,手机防护软件需应对更复杂的攻击方式。
附录一:参考资料
-
[1] FakeTaobao 家族变种演变
http://blogs.360.cn/360mobile/2014/09/16/analysis_of_faketaobao_family/ -
[2] Android Trojan Used To Create Simple SMS Spam Botnet
http://blog.cloudmark.com/2012/12/16/android-trojan-used-to-create-simple-sms-spam-botnet/
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载