针对 Android 的新威胁正在全球范围内传播,其中包括利用虚拟化技术的 GodFather 恶意软件

网络安全研究人员已确认三种新的 Android 恶意软件发起了大规模攻击。

根据网络安全公司 PRODAFT 于 2025 年 6 月 19 日发布的一份报告,AntiDot 由出于经济动机的威胁参与者 LARVA-398 运营,在 273 次活动中破坏了 3,775 台设备。AntiDot 首次记录于 2024 年 5 月,Zimperium 于 2024 年 12 月发现 AppLite Banker 变体,目前有 11 台活跃的 C2 服务器在运行。

Zimperium 研究人员 Fernando Ortega 和 Vishnu Pratapagiri 发现了 GodFather 银行木马的新版本。该恶意软件使用设备上虚拟化技术,目前针对 12 家土耳其金融机构。它面向全球约 500 个应用程序,具有与 Promon 于 2023 年 12 月记录的 FjordPhantom 类似的虚拟化功能。

俄罗斯网络安全公司 F6 的研究员 Alexander Koposov 已确认首个针对俄罗斯用户的 SuperCard X 恶意软件实例。该恶意软件是合法工具 NFCGate 的恶意修改版本,与 NGate 恶意软件有大量代码级重叠。

此外,在 Google Play 商店和 Apple App Store 中还发现了恶意应用程序。 Check Point 报告称,RapiPlata 已被下载 150,000 次,主要针对哥伦比亚用户。

从: 新的 Android 恶意软件激增,通过覆盖、虚拟化欺诈和 NFC 盗窃攻击设备

【编辑部评论】

最近报告的三款 Android 恶意软件代表了移动安全威胁的新水平。特别值得注意的是对远远超出传统方法的技术创新的利用。

虚拟化技术的滥用表明范式转变

GodFather 恶意软件采用的“设备上虚拟化”与传统的覆盖攻击有着根本的不同。传统的恶意软件会显示一个虚假的登录屏幕来窃取凭据,但 GodFather 在受害者的设备上创建了一个完整的虚拟环境,并在虚拟空间中运行合法的银行应用程序本身。

该技术与 Promon 在 2023 年 12 月记录的 FjordPhantom 类似,代表了移动威胁能力的重大范式转变。用户完全相信他们正在使用正版应用程序,并且 Android 操作系统的保护功能也很难检测到。

MaaS生态系统的先进工业化

AntiDot 案例揭示了由名为 LARVA-398 的威胁行为者运营的恶意软件即服务 (MaaS) 平台的复杂性。网络犯罪的规模之大,有 11 台 C2 服务器监控 273 个活动并控制 3,775 台设备,这说明网络犯罪已经完全工业化。

特别值得注意的是使用 MeteorJS 的实时控制面板。该面板具有六个选项卡(机器人、注入、分析、设置、盖茨和帮助),使犯罪分子能够即时控制受害者的设备,使他们能够抑制通知甚至拦截呼叫。

将 NFC 技术转变为物理威胁

SuperCard X 恶意软件代表了一种新的威胁模型,其中数字攻击直接影响物理世界。这是合法工具 NFCGate 的恶意修改版本,它使用 NFC 中继攻击将受害者的物理卡数据中继给远程攻击者,并实时执行 ATM 取款和存储付款。

与传统的网络欺诈不同,这种攻击方法的创新之处在于它直接针对实体金融基础设施。这种情况首先在意大利发现,现在蔓延到俄罗斯,显示出地理传播的模式。

对官方商店信誉的根本挑战

据 Check Point 报道,RapiPlata 等 SpyLoan 应用程序在官方 Google Play 商店和 Apple App Store 上的下载量已达 15 万次,这一事实凸显了应用程序商店审核系统面临的重大挑战。

这些应用程序收集了无限量的敏感数据,例如短信、通话记录和日历,同时伪装成合法的金融服务。针对哥伦比亚用户的特定区域攻击尤其表明局部威胁有所增加。

长期影响和防御机制的需要

正如安全研究员 Ziv Zeira 指出的那样,“防止权限升级并保护 Android 生态系统免受恶意或权限过高的应用程序的侵害,需要的不仅仅是用户意识和反应性修补;它需要主动、可扩展和智能的防御机制。”

公司迫切需要从根本上审查其 BYOD(自带设备)政策。由于员工的个人设备现在充当公司系统的访问点,这些高级恶意软件渗透公司网络的风险大大增加。

未来,预计设备级虚拟化检测技术和NFC通信异常检测系统的发展将变得重要。此外,在用户教育方面,我们可以说我们已经进入了一个需要更先进的威胁识别的时代,超越了“不点击可疑链接”等传统措施。

【术语解释】

MaaS(恶意软件即服务)
提供恶意软件即服务的商业模式。犯罪分子将犯罪分子开发的恶意软件出租或出售给其他攻击者的系统,使技术知识很少的犯罪分子能够实施复杂的攻击。

覆盖攻击
一种在合法应用程序屏幕上显示虚假登录屏幕以窃取用户身份验证信息的攻击方法。受害者确信他们正在操作正版应用程序。

设备上虚拟化
一种在设备内创建完整且隔离的虚拟环境并在虚拟空间中运行合法应用程序副本的技术。 GodFather 恶意软件使用的一种新攻击方法。

无障碍服务
Android 的残障支持功能。它很容易被恶意软件利用,因为它可以读取其他应用程序的屏幕内容并代表它们执行操作。自 Android 13 以来,限制更加严格。

NFC(近场通信)
近场无线通信技术。它支持智能手机和支付终端之间的非接触式支付,但可以通过中继攻击来利用。

C2服务器(命令和控制服务器)
用于远程控制感染恶意软件的设备的服务器。攻击者充当监督僵尸网络的控制塔。

间谍贷款
一类恶意软件冒充合法金融服务,以低息贷款欺骗用户,窃取个人信息,进行敲诈勒索等行为。

emv芯片
安装在信用卡和借记卡中的安全芯片。 SuperCard X 恶意软件向该芯片发送命令以读取卡数据。

基于会话的安装
Android 应用程序商店如何处理应用程序安装。文本应用程序、电子邮件客户端和浏览器也可用于绕过 Android 13 安全保护。

网页视图
用于在应用程序中显示 Web 内容的组件。 AntiDot 和 RapiPlata 正在利用它来显示网络钓鱼页面。

[参考链接]

普罗达夫(外部)
网络威胁情报公司发布 AntiDot 恶意软件的详细分析

芹菜属(外部)
移动安全公司宣布针对GodFather恶意软件进行虚拟化技术研究

F6(外部)
网络安全公司首次在俄罗斯报告 SuperCard X 恶意软件

外部)
安全公司宣布 RapiPlata 应用程序分析和 SpyLoan 威胁警告

海角(外部)
移动安全公司率先记录 FjordPhantom 恶意软件的虚拟化技术

[参考文章]

11

12

4

[编者后记]

您对 Android 恶意软件的演变有何看法?特别是虚拟化技术的滥用颠覆了传统安全措施的假设。

我们每天使用智能手机进行支付和银行交易,但与合法应用程序没有区别的攻击方法的出现提醒我们,技术进步和威胁是同一枚硬币的两个方面。您的工作场所和个人使用中的移动安全措施状况如何?另外,您认为针对这些新威胁有哪些对策是有效的?我们很想听听您的观点和经验。

在 innovaTopia 上阅读更多网络安全新闻