一种针对安卓系统的隐蔽威胁,即使没有网络连接也能窃取数据。
ThreatFabric 的安全研究人员已密切监控一种名为 Manic 的新型安卓恶意软件的基础设施一段时间了。该恶意代码至少被安装在 169 个不同的应用程序中,包括移动银行、数字身份服务、加密钱包、双因素身份验证应用程序,甚至军事和商业通信应用程序。攻击的主要目标集中在乌克兰,但来自德国、法国、奥地利、波兰等多个欧洲国家的银行应用程序也位列攻击目标之列。
Manic 将通常独立运作的两个领域——银行欺诈和直接间谍活动——结合在一起。该程序可以追踪设备位置、读取通知、查看文件并远程控制手机。该病毒通过容器应用程序传播,这些应用程序的名称与知名厂商的系统组件名称相似。最新版本会将代码直接加载到内存中,并巧妙地隐藏在已安装应用程序列表中。
这种PIN码拦截技术尤为复杂。恶意代码不会显示虚假的登录页面,而是在目标应用程序的数字键盘上覆盖一层透明图层。它会精确记录屏幕上的每一次触摸,然后滥用辅助功能服务,重复相同的点击操作,从而使合法应用程序能够正常运行,而不会受到任何明显的干扰。此外,恶意代码还能自动测试锁屏界面上已保存的密码。它会实时对所有输入的字符进行类型分类,区分加密钱包的安全词、短信验证码、密码和普通消息。攻击者还可以通过WebRTC实时控制设备,监控摄像头或屏幕图像,同时向用户显示黑屏或虚假更新。
该系统最不寻常之处在于窃取信息的传输。如果受感染的手机无法访问互联网,它会使用 AES-GCM 算法加密窃取的数据并将其存储在本地队列中。然后,它利用 Wi-Fi Direct 或蓝牙查找附近的其他受感染设备,并将加密数据包发送给这些设备,数据包再经过最多四个中间节点到达控制服务器。
即使断开设备与网络的连接,如果附近有另一部受感染的手机,也无法阻止数据泄露。因此,最基本的防护措施仍然是始终避免从未经认证的来源安装APK文件,并在授予过多的系统权限时保持谨慎。


















