成人在线你懂的-成人在线免费小视频-成人在线免费网站-成人在线免费视频观看-日韩精品国产一区二区-日韩精品国产一区

掃一掃
關注微信公眾號

新型 Gorilla 安卓惡意軟件竊取短信驗證碼
2025-04-23   FreeBuf

網絡安全領域近期出現一種名為"Gorilla"的新型安卓惡意軟件,專門設計用于攔截包含一次性密碼(OTP)的短信。

該惡意軟件在后臺隱蔽運行,通過濫用安卓權限系統獲取受感染設備的敏感信息。初步分析表明,Gorilla主要針對銀行客戶和Yandex等流行服務用戶,并對竊取的短信進行分類以便攻擊者利用。

 

技術實現機制

該惡意軟件利用READ_PHONE_STATE和READ_PHONE_NUMBERS等關鍵安卓權限,獲取SIM卡信息并讀取受感染設備的電話號碼。

安裝后,Gorilla通過WebSocket協議建立與C2(命令與控制)基礎設施的持久連接,連接格式為"ws://$URL/ws/devices/?device_id=$android_id&platform=android",保持與操作者的持續通信。這種連接方式使惡意軟件能夠實時接收指令并外泄敏感數據。

研究人員發現,Gorilla采用非常規技術規避檢測:避免使用需要REQUEST_INSTALLED_PACKAGES權限的getInstalledPackages或getInstalledApplications API,轉而查詢啟動器意圖來確定軟件包名稱、應用名稱和版本信息,從而在保持低調的同時收集已安裝應用信息。

攻擊目標與數據分類

惡意軟件的C2面板顯示其運作相當精密,竊取的短信被系統性地歸類為"銀行"和"Yandex"等標簽,表明其針對金融信息和流行服務的定向攻擊策略。這種分類使攻擊者能快速識別并利用攔截消息中的有價值驗證碼和敏感信息。

Gorilla通過一系列后臺服務保持持久運行,即使用戶未主動使用設備也能持續運作。為符合安卓要求,這些服務使用startForeground API和FOREGROUND_SERVICE權限顯示通知,將其惡意活動偽裝成合法系統進程。

技術分析:指令結構與功能

該惡意軟件的指令結構包含三種主要操作類型:

操作類型(來源:Catalyst)

  • "device_info"指令:提取并傳輸受感染設備的詳細信息
  • "update_settings"指令:當前僅記錄接收情況,但可能用于遠程配置惡意軟件行為
  • "send_sms"指令:允許攻擊者從受感染設備向指定接收者發送自定義內容的短信

潛在擴展功能

雖然當前主要利用短信攔截功能,但Gorilla包含的組件表明其功能可能進一步擴展。未使用的WebViewActivity類尤其值得關注,該組件通常用于渲染HTML內容,銀行類惡意軟件常用其顯示仿冒頁面以竊取銀行憑證或信用卡信息。

惡意軟件還包含一個目前未激活的持久化機制USSDReceiver類,該組件設計用于監聽"*#0000#"撥號代碼并在檢測到時啟動MainActivity。雖然當前未注冊激活,但該機制可能為攻擊者提供額外方法確保惡意軟件在被清除后仍能保持運行。

熱詞搜索:終端安全 移動安全 惡意軟件

上一篇:Cloudera以智能數據基礎設施驅動企業可持續發展
下一篇:最后一頁

分享到: 收藏
主站蜘蛛池模板: 日别视频| 日本大片网址| 迈克尔·j·福克斯| 日韩电影免费观| 何国强| 维罗尼卡| cctv神断狄仁杰第四部免费观看| 焕羽电视剧免费播放在线观看| 索溪峪的野阅读及答案| 我和我的祖国 五线谱| 祖卡尔| 来5566看av激情电影使劲撸| 苦菜花电视剧| 男人脱衣服| 山西影视频道| 梁祝小提琴独奏曲谱完整版| 隐形人电影完整剧情| overwatch| 孕妇能吃杏仁吗| interracial| 唐瑞宏| 阿尔法变频器说明书| 性视频在线播放| 一天2次大便说明排毒好| 1—36集电视剧在线观看| 小娘惹电视连续剧48集剧情| 食戟之灵第二季| 够级比赛活动方案| 哥也要| 魔界王子免费动漫观看| 放学我当家| 电影《大突围》免费观看国语| 双缝干涉实验条纹间距公式| 金鸳鸯| 合作协议书合同| 女人香韩国电影| 眉间尺| 郭京飞个人资料简介| 九龙城寨在线观看| 生死劫杀1946| 还珠格格演员表|