Tordow偷钱木马懂得下载“插件”扩展功能 拿到Root权限窃取用户资金 Pokemon Go等盗版APP是温床

简介:

卡巴斯基实验室发现了Trojan-Banker.AndroidOS.Tordow.a,这个木马不同一般,它除了使用自己的功能控制手机外,还能联系C&C服务器下载更多流行的恶意软件,以求获取Root权限,最终窃取用户银行资金。Tordow的功能已远远超越了大多数其他银行恶意软件,可帮助网络犯罪分子实施新型攻击。

过去,我们曾见过利用超级用户权限来发布广告的应用,比如Leech、Guerrilla和Ztorg。但是,在针对银行的恶意软件攻击中,root权限的使用并不常见。这是因为攻击者可以通过很多不需要独占权限的方式来窃取资金。

Trojan-Banker.AndroidOS.Tordow.a打包进入Google商店的APP

Tordow感染始于安装流行APP,如VKontakte、DrugVokrug、Pokemon Go、Telegram、Odnoklassniki或地铁跑酷(Subway Surf)。在这种特定情况下,我们讨论的不是原始应用,而是那些在官方Google Play商店之外传播的应用。恶意软件编写人员下载正常应用、对其反向汇编,并添加新的代码和文件。

在正常应用中添加的代码

只要具备一丁点安卓开发知识,任何人都可以做到这一点。这样就构造了一个与原始应用类似的新应用。除了原始应用的所有正常功能,新应用还可提供攻击者需要的恶意功能。

Trojan-Banker.AndroidOS.Tordow.a的 工作原理

在这种情况下,正常应用嵌入的代码对攻击者在资源文件中的加入恶意文件进行解密,并运行该文件。

运行的文件连接攻击者的服务器,下载Tordow的主体,里面有更多文件的下载链接。这些文件包括用来获取root权限的攻击包、新版本的恶意软件,等等。恶意链接的数量取决于网络犯罪分子的动机。每个下载的文件均可从服务器下载、解密并运行新组件。这将导致被感染的设备加载数个恶意模块;这些恶意模块的数量和功能也取决于Tordow所有者的意图。不论采用何种方法,攻击者均可从C&C下发指令远程控制设备。

这样,通过移动银行应用和勒索软件采用的传统方法,网络犯罪分子会获取从用户那里盗取资金的一整套功能。此恶意应用的功能包括:

  1. ·         发送、窃取和删除短信。
  2. ·         对呼叫进行录音、重定向和阻断。
  3. ·         查询余额。
  4. ·         通信录。
  5. ·         拨打电话。
  6. ·         更改C&C。
  7. ·         下载和运行文件。
  8. ·         安装和删除应用。
  9. ·         阻断设备并显示恶意服务器指定的网页。
  10. ·         生成和发送设备上的文件列表;发送和重命名文件。
  11. ·         重启手机。

Trojan-Banker.AndroidOS.Tordow.a还会下载流行的攻击包以获取 超级用户权限

除了下载自身所含的模块,银行木马Tordow(在指定的模块加载链内)还下载流行的攻击包,以获取root权限。这为该恶意软件提供了新攻击向量和独特功能。

首先,该木马在系统文件夹中安装其下载的一个模块,使得该模块难以删除。

其次,攻击者使用超用户权限窃取默认安卓浏览器和谷歌Chrome浏览器(如已安装)的数据库。

用于将数据从浏览器发送至服务器的代码

这些数据库包括用户在浏览器、浏览记录、cookie中保存的用户名和密码,甚至还包括保存的银行卡信息。

浏览器数据库所包含的某个网站的登录名和密码

结果,攻击者就可以获取受害者在不同网站多个账户的登录权限。

第三,攻击者可能用超用户权限窃取系统中的任何文件,包括照片、文档以及含有移动应用账户信息的文件。

这类攻击能导致大量重要用户数据失窃。我们建议用户不要安装非官方来源的APP,并使用杀毒工具来保护安卓设备。



原文发布时间:2017年3月24日

本文由:securelist发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/tordow-trojan-know-download-plug-in-extend-functionality

本文来自云栖社区合作伙伴安全加,了解相关信息可以关注安全加网站

相关文章
|
27天前
|
小程序 视频直播 数据安全/隐私保护
如何在1v1视频直播交友APP中实现防录屏防截屏功能?
婚恋交友市场快速增长,1v1社交应用海外投放增86.49%,中东、东南亚及北美需求旺盛。用户偏好私密高效交流,国内“云相亲”兴起。开发需合规备案、实名认证,并防范诈骗。本文详解原生APP防录屏技术:Android通过MediaProjection检测,iOS监听UIScreen状态,结合动态水印、远程销毁等增强防护,平衡体验与安全。
|
1月前
|
JavaScript API 开发工具
如何在原生App中调用Uniapp的原生功能?
如何在原生App中调用Uniapp的原生功能?
482 139
|
2月前
|
移动开发 小程序 Android开发
基于 uni-app 开发的废品回收类多端应用功能与界面说明
本文将对一款基于 uni-app 开发的废品回收类多端应用,从多端支持范围、核心功能模块及部分界面展示进行客观说明,相关资源信息也将一并呈现。
134 0
|
1月前
|
存储 自然语言处理 算法
参照Yalla、Hawa等主流APP核心功能,开发一款受欢迎的海外语聊需要从哪些方面入手
海外语聊APP开发需结合Yalla、Hawa等主流产品,聚焦多语言支持、实时音视频、社交互动与安全合规。兼顾技术架构、本地化运营与法律风险,避免劣质成品代码,平衡创新与成本,打造差异化出海产品。(239字)
|
1月前
|
存储 Linux 网络安全
【Azure App Service】Root CA on App Service
Azure App Service for Windows应用连接外部SSL服务时,需确保其证书由受信任的根CA颁发。多租户环境下无法修改根证书,但ASE(单租户)可加载自定义CA证书。若遇证书信任问题,可更换为公共CA证书或将应用部署于ASE并导入私有CA证书。通过Kudu的PowerShell(Windows)或SSH(Linux)可查看当前受信任的根证书列表。
97 14
|
3月前
|
存储 Java PHP
轻量化短视频电商直播带货APP源码全解析:核心功能与设计流程​
在电商直播热潮下,开发专属直播带货APP成为抢占市场关键。本文详解原生开发轻量化APP的核心功能与全流程设计,涵盖用户登录、商品浏览、直播互动、购物车、订单及售后功能,并介绍安卓端Java、苹果端Object-C、后台PHP的技术实现,助力打造高效优质的直播电商平台。
|
3月前
|
数据采集 Go API
Go语言实战案例:多协程并发下载网页内容
本文是《Go语言100个实战案例 · 网络与并发篇》第6篇,讲解如何使用 Goroutine 和 Channel 实现多协程并发抓取网页内容,提升网络请求效率。通过实战掌握高并发编程技巧,构建爬虫、内容聚合器等工具,涵盖 WaitGroup、超时控制、错误处理等核心知识点。
|
3月前
|
编解码 数据安全/隐私保护
手机录制脚本自动执行, 免root屏幕录制脚本,自动脚本精灵app【autojs】
自动创建保存目录确保路径存在 动态生成带时间戳的文件名避免重复
|
5月前
|
数据库
《仿盒马》app开发技术分享-- 回收订单页功能完善(45)
上一节我们实现了订单的待取件、已取消状态展示,并且成功实现了修改订单状态后的列表刷新,实现了云端数据的修改,这一节我们来实现订单页剩下的两个板块的业务逻辑,分别是运输中、已完成状态下的列表展示以及订单状态的修改
120 1
|
4月前
|
存储 移动开发 监控
App Trace功能实战:一键拉起、快速安装与免提写邀请码的应用实践
App Trace系统通过一键拉起、快速安装和免提写邀请码三大功能,显著提升用户转化率、安装成功率和邀请注册率。结合深度技术实现与优化,助力公司用户增长,成为移动端核心基础设施。