Android恶意软件年度专题报告(2017)_29页_3mb
报告摘要
2017年Android恶意软件专题报告总结
核心内容
2017年Android平台的恶意软件呈现出显著的演变趋势,包括新型技术的出现、攻击方式的多样化以及安全机制的逐步加强。本报告从总体态势、新技术、移动威胁进化、技术创新和未来趋势等方面对Android恶意软件进行了全面分析。
主要观点
一、恶意软件新增量与感染量
- 2017年全年,360互联网安全中心累计截获Android平台新增恶意软件样本757.3万个,平均每天新增2.1万个。
- 与2016年相比,新增样本数量下降46%,且整体呈下降趋势,显示移动恶意软件进入平稳高发期。
- 全年Android用户感染恶意软件2.14亿人次,较2016年下降15.4%,说明恶意软件对用户的影响有所减弱。
二、恶意软件危害分析
- 资费消耗类恶意软件占新增样本的80.2%,是主要威胁类型。
- 恶意软件通过消耗流量、盗取隐私、远程控制等手段,给用户带来显著的经济损失。
三、地域分析
- 广东省感染量最高,占全国的10.4%。
- 北京、广州、重庆、成都、东莞等城市感染量居前,Top10城市中,北京占4.9%,广州占2.1%。
恶意软件新技术
一、针对系统运行库的攻击出现
- Dvmap恶意软件将代码注入系统库libdmv.so或libandroidRuntime.so中,以Root权限替换系统文件,关闭Google的安全检查机制。
二、利用Telegram软件协议的木马首次出现
- Android.Spy.377.origin木马通过Telegram Bot的API控制受害设备,能够盗取隐私信息、远程控制、删除文件等。
三、挖矿木马再现身
- 挖矿木马利用浏览器JavaScript脚本进行挖矿,因其配置灵活、全平台化,受到恶意软件作者青睐,导致挖矿事件频繁。
四、僵尸网络发起DDOS攻击
- WireX僵尸网络利用三种方式发起攻击:UDP Flood、Deceptive Access Attack、Deceptive Click Attack,对CDN和内容提供商造成严重威胁。
五、企业攻击进阶
- MilkyDoor木马利用SSH协议穿透防火墙,实现数据加密传输,比DressCode更隐蔽。
- 企业攻击目标逐渐扩展至医疗、教育、金融等领域。
六、恶意软件出现多级化
- Chamois恶意家族使用多阶段技术,通过不同文件格式在多个阶段执行,增加了检测难度。
七、应用多开技术被滥用
- VirtualApp技术被用于免杀、木马和广告,恶意软件通过子包加密存储,绕过静态检测。
八、高级定向威胁持续进行
- 多个APT组织对Android平台发动攻击,涉及军事、教育、金融等领域。
- 例如,双尾蝎(APT-C-23)使用VAMP、FrozenCell和GnatSpy等新变种,持续对特定目标实施攻击。
移动威胁持续进化
一、严峻的系统环境
- Android系统漏洞数量居首,全年发现842个漏洞,比2016年增长61%。
- 系统碎片化严重,各厂商更新速度不一,影响安全环境整体提升。
二、厂商漏洞修复情况
- Android系统补丁机制不完善,导致漏洞修复滞后。
- 360等安全厂商对Android安全补丁级别进行评估,部分厂商表现较好。
三、漏洞利用情况
- 2017年多个漏洞被恶意软件利用,如屏幕录制漏洞(CVE-2015-3878)、脏牛漏洞(CVE-2016-5195)、Toast Overlay攻击(CVE-2017-0752)和Janus签名漏洞(CVE-2017-13156)。
- 这些漏洞被用于权限提升、隐私窃取、绕过检测等攻击手段。
技术创新夯实安全的堤防
一、系统更新遏制手机勒索
- Google通过系统更新遏制勒索软件,例如废弃getRunningTasks方法、限制resetPassword API的使用、禁用勒索软件常用的窗口类型等。
- Android 8.0/Oreo版本显著提升了安全防护能力。
二、开发规范约束进一步增强
- Android 8.0加强了权限控制,系统仅授予应用明确请求的权限。
- Google加强了对Accessibility服务的管理,限制其滥用,防止恶意软件伪装合法应用。
万物皆变人是安全的尺度
一、网络诈骗综述
- 2017年网络诈骗案件数量增长17.6%,人均损失增长52.2%。
- 主要诈骗方式包括钓鱼网站支付、主动转账、木马盗刷、泄露隐私信息等。
- 钓鱼网站支付占涉案总金额的64.3%,累计金额2.2亿元。
二、警企协同打击网络犯罪
- 猎网平台协助公安机关破获多起案件,包括通过溯源分析找到木马作者线索。
- 例如,营口市案件中,通过技术手段锁定了广西、北京、福建三地的犯罪团伙,抓获9名嫌疑人。
- 淮北市案件中,通过关联同源代码木马,摧毁了犯罪链条,涉及近800人经济损失。
威胁趋势预测
一、具备自动化和对抗能力的恶意软件工厂不断涌现
- AVPASS工具可以自动绕过杀毒软件检测,提高恶意软件的免杀能力。
- 这种技术已衍生出多种一键生成器,如广告软件和勒索软件。
二、恶意挖矿木马愈演愈烈
- 挖矿成为主要盈利模式,门罗币成为首选挖矿币种。
- 挖矿木马数量增长,占Android平台挖矿类木马的近三分之一。
三、公共基础服务成为恶意软件利用的新平台
- Telegram、GCM等服务被恶意软件利用,通过服务提供商服务器进行指令控制,避免被追踪。
- VA应用多开技术也被滥用,使恶意软件更难被检测。
四、脚本语言成为恶意软件新的技术热点
- JavaScript被用于模拟点击、发送短信和挖矿,增加了恶意软件的隐蔽性。
- 安全厂商需加强对脚本语言的检测,以应对新型威胁。
关键信息
- 2017年Android恶意软件数量和感染量总体下降,但新型攻击技术不断涌现。
- 资费消耗类恶意软件仍为最主要类型,占80.2%。
- APT攻击持续升级,攻击目标涵盖军事、教育、金融等多个领域。
- 漏洞利用成为恶意软件主要手段,包括屏幕录制、脏牛、Toast Overlay和Janus等。
- Google通过系统更新和开发规范约束,提升了Android平台的安全性。
- 网络诈骗案件数量和金额持续上升,诈骗方式多样,主要依赖用户安全意识薄弱。
- 恶意软件工厂的出现,使恶意软件的制作和传播更加自动化和隐蔽。
- 脚本语言成为恶意软件的新技术热点,为安全检测带来更高挑战。
附录
- 本报告引用了多个漏洞信息、恶意软件家族和相关研究报告,提供详细的参考资料链接。
总字数:约990字
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载