每五分鐘跳出全螢幕廣告! 182個免費遊戲和相機應用程式夾帶廣告軟體,已被下載逾九百萬次

隨著行動廣告支出的逐年增加,網路犯罪分子也會持續嘗試用更加巧妙的伎倆來透過廣告軟體賺取非法利潤。趨勢科技最近觀察到一波進行中的廣告軟體活動(趨勢科技偵測為AndroidOS_HiddenAd.HRXAA和AndroidOS_HiddenAd.GCLA)隱藏在182個免費下載的遊戲和相機應用程式背後。它們大部分都能夠在Google Play上找到,已經被下載了數百萬次。這波廣告軟體活動可以隱藏應用程式圖示,跳出無法立即關閉或退出的全螢幕廣告以及躲避沙箱偵測。

每五分鐘跳出全螢幕廣告!182個免費遊戲和相機應用程式夾帶廣告軟體,已被下載數百萬次

這波廣告軟體活動可以隱藏應用程式圖示,跳出無法立即關閉或退出的全螢幕廣告以及躲避沙箱偵測,圖為中文廣告樣本。

趨勢科技在2019年6月中旬發現這波偽裝成遊戲和相機應用程式的廣告軟體活動。我們根據應用程式的行為產生啟發式特徵碼來分析偵測到的其他樣本。經過分析應用程式套件名稱、標籤、發布時間、離線時間、程式碼結構以及程式碼樣式和功能後,我們推斷這波廣告軟體活動自2018年以來就一直活躍著,雖然所用的應用程式是由不同開發者所提交。

182應用程式,有111個出現在Google Play

在182個會載入廣告軟體的應用程式裡,有111個可在Google Play上找到。其他惡意應用程式可在託管一般應用程式的第三方商店找到(如9Apps或PP Assistant)。經過分析,我們發現Google Play上的111個應用程式中有43個是獨特或具備不同功能,其餘的則是迭代或重複的應用程式。

我們在分析過程中發現此波廣告軟體活動所用的惡意應用程式都已從Google Play上移除。這些應用程式在移除前的下載總量為 9,349,000。

圖1. 最後八個假遊戲和相機應用程式也已從Google Play上移除。這波廣告軟體活動所用的111個惡意應用都已經從Google Play移除。

繼續閱讀

Google 移除 23 億個廣告、帳戶,以發佈廣告政策管理工具

Google 依據其現有和新政策,宣布移除超過二十億個不良廣告;這些廣告包括網路釣魚網址、轉售門票廣告、借貸放款廣告、加密貨幣、本地服務和第三方技術支援廣告。該公司也將為廣告商於 4 月公佈新的廣告政策,致力保護合法使用者、發佈者和廣告商,透過 Google Ads 中的政策管理工具,確保誠實、符合規範的行銷活動。

根據其部落格文章,該公司在發現欺騙或詐騙使用者的線上廣告,以及尋求成癮治療服務等「利用弱勢族群」的帳戶,會將詐欺廣告下架並取消帳戶。透過使用 330 種偵測分類的機器學習來逐頁偵測不良廣告,相較於 2017 年所終止的帳戶和廣告數,偵測數已增加了 3 倍。整體而言,Google 相當於每天移除且識別了平均 6 百萬個廣告和不良的廣告商。

在 2018 年 8 月,該公司發布了一篇限制第三方技術支援服務的部落格文章,理由是網路廣告濫用者的掠奪行為,誤導了該平台的使用者。該限制是根據與執法部門就改善詐欺活動監控和封鎖進行的協商和合作,同時確保對合法廣告商和消費者的支援。

[請參閱:跟網路安全工具 PK,網路釣魚技術愈來愈刁鑽]

為了致力解決合法線上廣告商和供應商的挑戰,Google 將發佈一個政策管理工具,可集中並引導合法廣告商,以瞭解該平台上接受哪些廣告。如果廣告商不同意廣告的禁止或刪除,政策管理工具也將提供違規的即時意見反映和申訴功能。該公司亦承諾持續與各機構和公司合作,以解決錯誤消息並移除品質不佳的網頁和網站,直指在即將到來的 2019 年印度和歐盟選舉中,推出透明度驗證工具。

繼續閱讀

Google Play 出現53個會竊取 Facebook 登入憑證的惡意廣告程式

趨勢科技在 Google Play 商店上總共發現了 53 個會竊取 Facebook 帳號並暗中推播廣告的應用程式。這些應用程式當中,有許多是早在 2017 年 4 月就已上架,而且似乎是在同一期間整批上架。趨勢將偵測到的惡意廣告程式命名為:ANDROIDOS_GHOSTTEAM。在我們偵測到的樣本當中,有許多都是採用越南文,就連它們在 Google Play 上的說明也是。

該程式幕後操縱 (C&C) 伺服器的網址也位於越南:mspace.com.vn。從這一點以及大量使用越南文來看,很可能意味著這些應用程式來自越南,例如,GhostTeam 的組態設定就是使用英文和越南文。如果惡意程式偵測到自己所在的位置不在越南,就會預設使用英文。

利用影片下載程式為社交工程誘餌,吸引想要將影片下載到裝置上離線觀賞的使用者

這些應用程式會偽裝成工具程式 (閃光燈、QR Code 掃描器、指南針)、效能優化程式 (檔案傳輸、清除) 以及最重要的:社群網站影片下載程式。它們利用影片下載程式為社交工程誘餌,吸引想要將影片下載到裝置上離線觀賞的使用者,這一點與我們偵測到的 GhostTeam 行為吻合。根據報導,印度、印尼、巴西、越南及菲律賓已成為 Facebook 用戶最多的國家,所以也因此成為 GhostTeam 肆虐最嚴重的國家。

失竊的帳號很可能將被組成社群網路殭屍大軍,大量散發假新聞數位加密貨幣採礦惡意程式

雖然目前我們尚未發現網路犯罪集團將竊取到的 Facebook 帳號用於其他攻擊行動,但這一點應該是無庸置疑的事。因為,就其他的網路攻擊和威脅的案例來看 (如「Onliner」垃圾郵件散發殭屍網路),這些失竊的帳號很可能將被用於散發更具破壞力的惡意程式,或者組成社群網路殭屍大軍,大量散發假新聞數位加密貨幣採礦惡意程式。由於 Facebook 帳號很可能含有各種其他金融帳號相關資訊或個人身分識別資訊,因此在地下網路上算是常態商品


圖 1:GhostTeam 肆虐最嚴重的國家。

除此之外,應用程式當中還有一項有關作者的線索:該惡意程式的早期版本在程式碼當中曾經出現過「ghostteam」字樣。這個「ghostteam」程式套件當中含有一些程式碼會要求使用者安裝一個惡意檔案 (GhostTeam_Demo.mp4)。它們會偽裝成某知名網際網路服務廠商的套件名稱。


圖 2:會暗中竊取 Facebook 帳號的應用程式圖示。 繼續閱讀

Google Play 上 340款應用程式,嵌有GhostClicker惡意廣告機制

趨勢科技在Google Play上發現有多達340個應用程式夾帶會自動點擊廣告的軟體GhostClicker(ANDROIDOS_GHOSTCLICKER.AXM),其中一個“阿拉丁冒險世界(Aladdin’s Adventure’s World)”被下載了500萬次, 而且評價高達4顆星。這些含有廣告軟體的應用程式涵括:休閒遊戲、設備效能工具(如清理工具和加速工具)和檔案管理程式、QR和條碼掃描程式、多媒體錄放程式、設備充電和GPS/導航相關應用程式。這些程式出現在台灣、東南亞及巴西、日本、俄羅斯、義大利和美國。

雖然大多數應用程式都已經下架,到2017年8月7日止還有101個夾帶GhostClicker的應用程式可以下載。

GhostClicker 會將自己隱藏在Google行動服務(GMS,Google最熱門應用程式和應用程式介面(API)組合),也會隱藏在Facebook廣告的軟體開發套件(SDK)。將自己嵌入到這兩個服務,皆以“logs”為名,可能是怕偽裝成合法應用程式元件比較容易引起懷疑。

《阿拉丁的冒險世界》被發現嵌有GhostClicker惡意廣告機制,下載次數超過500萬次,目前已被Google Play下架。
圖1:《阿拉丁的冒險世界》被發現嵌有GhostClicker,下載次數超過500萬次

 

隱藏在GMS或Facebook廣告SDK的GhostClicker程式碼
圖2、隱藏在GMS或Facebook廣告SDK的GhostClicker程式碼

 

 

GhostClicker企圖躲避撒箱偵測

繼續閱讀

感染超過 2.5 億台電腦的廣告軟體Fireball,該如何防禦?

被稱為Fireball的廣告軟體(趨勢科技偵測為PUA_RAFOTECH)在全球感染了超過2.5億台電腦後引起了軒然大波,其中有20%發生在企業網路。趨勢科技的 Smart Protection Suites 已經在許多國家偵測到Fireball,如澳洲、法國、印度、紐西蘭、土耳其、越南和南非等。下面是使用者和企業對於此潛在威脅所需了解的事情以及如何保護系統免於此威脅。

 

Fireball會做什麼

它進入系統的管道是經由其他惡意軟體植入或瀏覽某些網站時不知不覺中下載。Fireball具自動啟動技術的惡意軟體/灰色軟體元件,會排程每個小時執行一次。還能夠對潛在非安全網站發送和接收資訊。

根據報導,Fireball會將使用者的瀏覽器導向假冒的搜尋引擎的網站來產生廣告收入。它還可以遠端執行任何程式碼或在已安裝機器下載其他檔案。

Fireball現在會造成危險嗎?

目前Fireball可能造成的風險包括暴露系統和使用者資訊,或是更嚴重的惡意軟體等威脅。

可以做些什麼?

在同意安裝選擇性軟體前請保持小心謹慎, 這類非必要的程式,一般不會明確和完整地陳述其目的,所以總是可能對安全性和隱私造成非預期的影響。對可疑的彈跳式廣告或橫幅廣告、不信任網站及來自非信任來源的電子郵件附加檔案都要保持警覺。

如果已經安裝,請手動刪除或反安裝,然後重設瀏覽器設定。

趨勢科技解決方案

趨勢科技 OfficeScan™融合高保真機器學習與多種威脅防護技術來消除使用者活動與端點的各種安全間隙。它會不斷學習、適應和自動分享你環境內的威脅情報。這樣的威脅防護組合透過能更有效率使用端點資源的架構加以實現,不會影響到CPU和網路的使用狀況。

趨勢科技的PC-cillin是對抗病毒、勒索病毒 Ransomware (勒索軟體/綁架病毒)、危險網站和身份竊賊的完整、多設備防護方案。

 

 

@原文出處:Fireball: What It Is, What It Does, and How to Defend Against It




《 想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚 》

《提醒》將滑鼠游標移動到粉絲頁右上方的「已說讚」欄位,勾選「搶先看」選項,最新貼文就會優先顯示在動態消息頂端,讓你不會錯過任何更新。
*手機版直接前往專頁首頁,下拉追蹤中,就能將粉絲專頁設定搶先看。

 

▼ 歡迎加入趨勢科技社群網站▼

好友人數