有後門功能的Android應用程式 ,埋伏在遊戲類應用程式

除了會替使用者訂閱不需要的服務還有會侵略性的派送廣告的惡意應用程式外,Android使用者也必須要小心那些有後門功能的應用程式。

有後門功能的Android應用程式 ,埋伏在遊戲類應用程式
有後門功能的Android應用程式 ,埋伏在遊戲類應用程式

雖然二〇一二年的主要惡意應用程式是加值服務濫用程式跟廣告軟體,但它們並不是Android上唯一的威脅。最近的頭條新聞有個關於殭屍網路/傀儡網路 Botnet運行在超過一百萬支智慧型手機上的報告,這正好說明了針對Android攻擊的多樣化,而且還沒有看到盡頭。

而在出現這些報告之前,我們從二〇一二年七月就開始看到這類型的惡意軟體,到目前為止實際偵測到4,282個樣本。趨勢科技所分析的相關樣本(趨勢科技偵測為ANDROIDOS_KSAPP.A,ANDROIDOS_KSAPP.VTD,ANDROIDOS_KSAPP.CTA,ANDROIDOS_KSAPP.CTB和AndroidOS_KSAPP.HRX)是從某第三方應用程式商店取得,但我們認為也可能出現在其他網站上。通常這些應用程式是放在遊戲類,有些會做成熱門遊戲的重新包裝版本。

我們所分析的第一批樣本是用相同的應用程式名稱,應該是來自同一家公司。

一旦這些惡意應用程式被安裝成功,它會連到下列的遠端網站以取得壓縮過的腳本程式,然後讀取這腳本程式:

  • https://{BLOCKED}y.{BLOCKED}i.com:5222/kspp/do?imei=xxxx&wid=yyyy&type=&step=0
  • https://{BLOCKED}n.{BLOCKED}1302.com:5222/kspp/do?imei=xxxx&wid=yyyy&type=&step=0
  • https://{BLOCKED}1.com:5101/ks/do?imei=xxxx&wid=yyyy&type=&step=0

需要解讀下載的腳本程式讓它比一般出現在Android上的殭屍網路/傀儡網路 Botnet惡意軟體更加複雜,因為惡意軟體可以透過新腳本程式來變更自己。

 

有後門功能的Android應用程式 ,埋伏在遊戲類應用程式
有後門功能的Android應用程式 ,埋伏在遊戲類應用程式

如上圖所示,這惡意軟體還會更新執行中的腳本程式,以避免被防毒軟體偵測。這個更新機制讓惡意軟體可以下載自身的新變種。遠端腳本程式還包含自訂指令,讓遠端攻擊者可以在受感染設備上執行。例如,應用程式可以執行測試用函數(代碼如下所示):

 

有後門功能的Android應用程式 ,埋伏在遊戲類應用程式
有後門功能的Android應用程式 ,埋伏在遊戲類應用程式

 

解讀遠端腳本程式,可以用Java反射(reflections)安裝新的Java物件(如變數和函數),因此動態的遠端程式碼可以在本地端執行,這可能會導致其他惡意檔案的下載。為了提示使用者安裝這些檔案,應用程式會顯示通知列或彈跳視窗。下載這些檔案的使用者則不幸的會讓他們的設備受到更多惡意軟體感染。更不用說安裝ANDROIDOS_KSAPP變種可以讓遠端攻擊者控制使用者的設備,執行更多可怕的指令。

二〇一二年已經成為Android威脅的一年,而不僅是試試水溫而已。在我們的二〇一二年度安全綜合報導中提到,Android惡意軟體的數量成長到卅五萬,相對於我們在二〇一一年所看到的一千個行動惡意軟體,這是個跳躍性的變化。這成長讓人聯想到一般電腦上的威脅歷史,只是用更快的速度。如果這種趨勢繼續下去,我們預測今年惡意和高風險Android應用程式的數量將會在二〇一三年達到一百萬繼續閱讀

如何檢查自己是否為FBI 破獲史上最大殭屍網路犯罪行動的受害者?

趨勢科技和美國聯邦調查局 宣布破獲了一個史上最大殭屍網路/傀儡網路 Botnet犯罪集團,被美國聯邦調查局稱為「Operation Ghost Click」。按這裡可參考聯邦調查局的新聞稿,(請參考–趨勢科技協助 FBI 破獲史上最大的網路犯罪始末)。

傀儡殭屍網路 botnet 常用無辜電腦當網路犯罪跳板

這次的聯合行動針對一個根深蒂固的犯罪集團,成效是非常顯著的,也代表了史上最大的網路犯罪破獲行動。經由趨勢科技和其他夥伴所提供的可靠情報,加上跨國執法單位的合作,成功的逮捕了六個人,將位在一百多個國家的超過四百萬名受害者從殭屍網路/傀儡網路 Botnet的危害中拯救出來,關閉了超過一百台用在犯罪活動的伺服器,而且也將對無辜受害者的影響降到最低。

 

如果你擔心自己可能是這犯罪活動的受害者,FBI聯邦調查局提供了一個線上工具,讓你可以檢查自己的DNS伺服器設定是否曾經被篡改。

 

首先,你需要看看自己目前的DNS伺服器設定:

 

如果使用Windows,點選「開始」按鈕或是螢幕左下角的Windows圖示來打開選單,在搜尋框中輸入「cmd」然後按Enter(或是點選「開始」,然後點選「執行」),應該會出現一個有白色文字的黑色視窗。在這視窗中輸入「ipconfig /all」然後按Enter。找到有「DNS Servers」的那一行,將它顯示的IP位址抄下來。

繼續閱讀

BBC 影片示範殭屍網路如何控制兩萬多台電腦

最新消息:一個名為「士兵」的網路罪犯利用殭屍網路成功入侵2萬5394個系統(8萬2999IP位置)。今年4月19日到6月29日間,這位俄國「士兵」就利用SpyEye殭屍網路成功入侵2萬5394個系統(8萬2999 IP 位置)。上週本部落格分享了趨勢科技協助 FBI 破獲史上最大的網路犯罪始末 , 也許大家還不是很了解殭屍網路/傀儡網路 Botnet 崔嘻小編整理了一些重點,跟大家分享。

殭屍網路/傀儡網路 Botnet另一個說法是殭屍網路,顧名思義受害電腦一旦被植入可遠端操控該電腦的惡意程式,即會像傀儡一般任人擺佈執行各種惡意行為,當一部電腦成為傀儡網路 殭屍網路/傀儡網路 Botnet的一部份時,意味著 殭屍網路/傀儡網路 Botnet操縱者可將募集到的龐大網路軍團當作機器人來遠端遙控,從事各種非法入侵近年來尤以藉著「網頁掛馬」(入侵合法網頁植入惡意連結)進行資料竊取危害甚遽。瀏覽網頁者在無法察覺的情況下,連線到殭屍網路背景植入間諜軟體等載惡意程式,並從此成為 殭屍網路/傀儡網路 Botnet的一員,繼續壯大殭屍網路軍團。

「有時候,電腦只要單純瀏覽一個遭到感染的網頁,或是開啟一封含有病毒附件的電子郵件,就會遭到 殭屍網路/傀儡網路 Botnet蠕蟲的入侵。」你可能覺得這事跟你的關係不大,來看 BBC 所做的實驗吧。說不定你也無形中幫駭客數鈔票,或是替他背黑鍋成為犯罪電腦而不自知。

許多例子是電腦遭到入侵變成跳板或加入殭屍網路/傀儡網路 Botnet而不自覺,這些「嫌犯」甚至被警察找上門還不知道電腦被入侵了。

BBC team exposes cyber crime risk 這文章中,說明BBC 從線上聊天室以便宜的價格購買一群遭到入侵與挾持的電腦,就是所謂的 殭屍網路/傀儡網路 Botnet 。藉以在一項深入追查全球網路犯罪的報導中,展示模擬犯罪者如何控制兩萬多台家用電腦。BBC在節目中示範了個人電腦遭到網路駭客入侵並控制的危險,並建議他們如何強化電腦安全 (這裡有影片) 。

BBC 在科技節目Click 中,下令這些被入侵的電腦發送垃圾郵件至該節目所安排的兩個測試電子郵件地址。 在幾小時內,這兩個電子郵件收件匣就開始塞滿數千封的垃圾郵件。

BBC 在預先取得同意之後,針對一個備用網站發動分散式阻斷服務攻擊 (Distributed Denial of Service,DDoS)。令人訝異的是,只需 60 台電腦左右就能將該網站的頻寬消耗殆盡。這也是駭客經常藉機向企業勒索高額贖金的手法,過去就有個CEO 藉此讓對手網站關閉,也有20 歲的駭客,藉此散播垃圾郵件並獲利。但他們都因此坐牢。相關案例請看:原來駭客長這樣關於殭屍網路/傀儡網路 Botnet

殭屍網路/傀儡網路 Botnet是網路犯罪者最常使用來從事詐欺與竊盜的主要管道,除此之外,殭屍網路/傀儡網路 Botnet還可用於針對商業網站發動聯合攻擊,讓這些網站無法使用。由於感染殭屍病毒多數沒有徵兆,一般受害者通常並不知道電腦已經遭受遠端控制。

殭屍網路/傀儡網路 Botnet 的威脅

FBI: Botnet 殭屍網路受害者超過 1 百萬人

全台有三分之一電腦遭植入殭屍程式 繼續閱讀

KOOBFACE靠網路廣告賺黑心錢的秘密:使用流量導向系統

KOOBFACE 殭屍網路/傀儡網路 Botnet會用安裝次數付費(Pay-Per-Install,PPI)和點擊次數付費(Pay-Per-Click,PPC)的商業模式來賺錢。僅僅在2009年,KOOBFACE這幫人就賺了約兩百萬美金。

 但這顯然還不夠,因為這網路黑幫剛剛升級了他們的殭屍網路/傀儡網路 Botnet網路架構,使用先進的流量導向系統(Traffic Direction System,TDS)來處理導向下游網站的流量。他們還推出新元件來增加導向他們TDS的網路流量,這也意味著會讓他們賺進更多的錢。

 KOOBFACE黑幫的TDS會將流量導往能賺仲介費的廣告網站或是其他幾個下游網站。要注意的是,這些付了仲介費的像是廣告網站或下游網站還是會透過增加的網路流量來賺回更多的錢。想更清楚地了解新TDS如何讓這集團賺更多,請看看下圖還有所列出的步驟:

 

  •   新增跟註冊Yahoo電子郵件地址:由於KOOBFACE殭屍網路/傀儡網路 Botnet不能再自動新增Google帳號為他們所用,他們就換成自動新增Yahoo電子郵件帳號。這讓他們可以建立他們所需要的Google帳號。
  •  建立社群網路帳號:KOOBFACE殭屍網路/傀儡網路 Botnet新增的電子郵件地址被用來登入社群網路,像是TwitterTumblr、FriendFeed、FC2、Livedoor、So-net和Blogger。有些也被新增到altervista.org。這些殭屍網路/傀儡網路 Botnet路所建立的部落格帳號網址內會包含像「news」或「2011」的字眼。
  • 部落格收集色情等圖檔KOOBFACE新推出的新元件會收集色情圖片;名人、婚禮、紋身和汽車照片;還有從Google圖片搜尋來的桌布圖檔。這些都會被用在網路黑幫新貼的部落格文章內。
      繼續閱讀