够鸡贼!能隐身的新型安卓恶意软件LeifAccess已现身全球多国
baijin 2024-09-01 13:04:04 博客文章 8 ℃ 0 评论
近日,迈克菲移动设备安全研究团队(McAfee Mobile Research)公开披露了一种被其名为“LeifAccess”的新型安卓恶意软。据称,这种恶意软件自2019年5月以来一直处于活跃状态,虽然在全球范围内都有现身,但主要还是集中在美国和巴西两国。
根据迈克菲研究人员的说法,LeifAccess不仅能够像其他大多数安卓恶意软件一样执行广告点击欺诈、自我更新以及为攻击者提供远程执行任意代码的能力,而且还能够使用受害者的电子邮箱来创建应用商店账户,进而给指定APP刷好评以提升它们的排名。
安卓辅助服务(AccessibilityService)再遭滥用
安装完成后,LeifAccess不会显示任何图标或快捷方式。它会隐藏在后台运行,并可能会通过显示Toast通知模拟如下图所示的系统警告,试图欺骗受害者激活AccessibilityService,以便能够执行后续恶意活动。
此前,已有许多安全研究人员指出AccessibilityService存在安全隐患。因为,一旦它被激活,网络黑客就能够在无需用户交互的情况下执行恶意活动。尽管谷歌在最新版本的安卓操作系统中已采取相应措施以尽可能减少滥用行为,但这似乎并没有降低网络黑客对此项服务的热衷。
总而言之,一旦受害者激活了AccessibilityService,那么LeifAccess便可以执行全部恶意活动。当然,即使是此项服务没有激活,它也能够执行部分恶意活动,例如广告点击欺诈、自我更新等。
基于对第二阶段dex文件(fields.css)的静态分析,迈克菲研究人员得出结论,LeifAccess能够通过滥用AccessibilityService在谷歌应用商店Google Play上发布虚假评论。
研究人员在Google Play上找到了大量由LeifAccess生成的评论,这些评论与它从C&C服务器接收到的参数相匹配,存储在经过混淆处理的SharedPreferences XML文件中。
就拿这款名为“Super Clean-Phone Booster, Junk Cleaner & CPU Cooler”的APP来说,它的评分为4.5颗星,并且拥有超过7000条的评论,但其中有很多都是LeifAccess刷出来的。
LeifAccess可以说是一款十分成熟的安卓恶意软件,主要功能包括从Google Play或APK Pure下载APP、以受害者的名义在Google Play上发布虚假评论、在后台以全屏的形式显示广告以及自我更新等。
本文暂时没有评论,来添加一个吧(●'◡'●)