Google Play上前 50 的免費應用程式,近 80% 應用程式皆有對應的山寨版本! 恐引發個資外洩、手機中毒及金錢損失

2014814日台北訊】隨著行動裝置使用者數量不斷成長,山寨App數量也以驚人的速度竄升。根據針對 Google Play 商店前 50 大熱門免費 App 調查顯示高達80% 應用程式皆有對應的假冒版本,其中以小工具、影片及財經類別App擁有假冒版本的比例竟達100%!趨勢科技建議,為避免行動裝置威脅,使用者請務必從信任的來源下載程式,並安裝有信譽的行動防護程式如趨勢科技安全達人』免費App,以保障自身的行動裝置安全。

Google Play上前 50 的免費應用程式,近 80% 是山寨版! 恐引發個資外洩、手機中毒及金錢損失

 趨勢科技研究發現,截至2014年四月,在890,482 個山寨App樣本中,有 59,185 個是越權廣告程式,另有 394,263 個為惡意程式;而在所有山寨App 中,有 50% 以上懷有惡意。目前山寨版App可分為兩大類型,其一為「假 App 」,其中又以假防毒App為最大宗。以「Virus Shield」為例,號稱可即時掃描、保護個資,售價3.99美元,曾在Google Play獲得 4.7 分的評價,上線一周即吸引超過一萬次下載量,但該App遭踢爆不具備任何防護功能,經查證下載量多為殭屍電腦操縱成果,縱使被 Google 下架, 卻仍造成數千人受騙並造成金錢損失。

 fake app1 Virus Shield 在 Google Play 上的購買畫面。

                                1Virus Shield Google Play 上的購買畫面。

 

山寨App另一類型則為「重新包裝的 App 」,仿冒熱門App吸引使用者下載。其中的「木馬化 App」手法,將 App 程式重新包裝從事惡意用途,已逐漸成為網路攻擊常態,其中以熱門遊戲App、金融類App與即時通訊 App最常成為重新包裝的對象。

熱門遊戲App

以2014 第一季最熱門遊戲App之一「Flappy Bird」為例,累計下載次數突破5,000 萬次,該遊戲的突然下架引發網友大量討論,吸引網路犯罪者推出「Flappy Bird」木馬化版本;其中一個木馬化版本會要求使用者允許開發者發送簡訊,導致使用者電信通訊費用帳單因而突然飆高。

 

fake app2 木馬化 Flappy Bird 發送的高費率簡訊範例。 2:木馬化 Flappy Bird 發送的高費率簡訊範例。

 

金融類App

遭木馬化的銀行App常見的被攻擊手法為將知名金融機構的 Google Play 應用程式移除,並換上木馬化版本,竊取受害者的金融相關資訊以協助歹徒發動網路釣魚攻擊,造成使用者重大損失。

fake app3南韓某銀行 App 的木馬化版本畫面。 3:南韓某銀行 App 的木馬化版本畫面。

即時通訊 App

而即時通訊木馬App最知名的案例則為BlackBerry® Messenger(BBM),在 BlackBerry 將其程式上架至Google Play 之前,網路上竟然出現一些木馬化的 BBM 版本,利用 Android 版 BBM 即將上市的預期心理,讓其重新包裝的程式獲得 100,000 次下載;然而這些程式會出現越權廣告程式的行為,因 此遭 Google Play 下架。

fake app4假冒的 Android 版 BBM 程式在 Google 商店的下載畫面。 4:假冒的 Android BBM 程式在 Google 商店的下載畫面。

趨勢科技資深技術顧問簡勝財表示:「在山寨App中,有相當大的數量為內藏有惡意程式,不僅容易引發個資外洩,更有可能造成金錢上的損失。建議使用者從信任的平台下載App程式並安裝有信譽的資安防護軟體。趨勢科技『安全達人』免費App擁有自動防護與掃描功能,可協助阻擋用戶下載具有惡意威脅的應用程式,為用戶的手機資安做最全面把關!」

重新包裝的假應用程式和它對行動威脅環境的影響

重新包裝(Repackaged)的應用程式是一種假應用程式,它對行動惡意軟體的氾濫起了關鍵的作用。跟假應用程式一樣,重新包裝應用程式利用社交工程伎倆,顯示出想偽造的正常/官方版本類似的使用者界面(UI)、圖示、套件名稱和應用程式標籤。這樣做是為了誘騙使用者下載假應用程式來產生利潤。

fake app

根據研究,Google Play上前50的免費應用程式中有近80%有偽造的版本。這些應用程式包括了商業、多媒體和影片、遊戲等類別。此外,今日有超過一半的假應用程式被標示為「高風險」和「惡意」,因為它會對使用者造成危害。

圖一:在Google Play上有偽造版本和沒有偽造版本的免費應用程式

繼續閱讀

全球下載破萬次的資安付費App 竟毫無功能?!付費防毒程式「Virus Shield」假防毒軟體,已遭Google Play下架 ,用戶切勿上當

排名第一『安全達人』免費App    替消費者把關行動App 安全

【台北訊】近期排名迅速竄升的付費防毒App「Virus Shield」,號稱可即時掃描、保護個資,售價3.99美元,上線短短一周即吸引全球下載次數超過一萬次,但該App遭踢爆不具備任何防護功能,所有消費者花了近四萬元美金,卻下載了毫無作用的App,近期已遭Google下架處理,並也被趨勢科技『安全達人』App偵測並防堵!『安全達人』免費App是目前排名第一的免費應用程式,趨勢科技呼籲用戶,除了要安裝有信譽的行動防護程式外,也要在下載前多留意使用者的意見回饋,以免白花冤枉錢、卻沒得到任何保障。

揭穿此App騙局的《Android Police》網站指出,消費者一旦花費3.99美元,下載「Virus Shield」並啟動之後,螢幕畫面上僅呈現一個簡單的圖案,按下圖案後,該畫面從打「X」變成打「V」符號,讓使用者誤以為手機已經完成了掃描工作,但該App實際上卻沒有啟動任何防護運作。《Android Police》網站並指出,此App開發者是詐欺的累犯,曾在某線上論壇中詐騙線上遊戲寶物而被取消會員資格,目前此事件已受到Google以及全球開發人員的關注。

全球下載破萬次的資安付費App 竟毫無功能?! 付費防毒程式「Virus Shield」已遭Google Play下架

圖說:問題程式「Virus Shield」的執行畫面,誤導消費者以為已經完成掃描

趨勢科技資深技術顧問簡勝財表示:「雖然『Virus Shield』已從Google Play下架,但仍有很高機會在其他下載平台或網站流竄,用戶務必小心為自己把關。事實上,趨勢科技『安全達人』免費App已及早且有效地偵測到「Virus Shield」新型詐騙,證明無論用戶在Google Play選購應用程式,甚至是從外部網站下載來源不明的App時,『安全達人』App都會啟動自動防護與掃描功能,阻擋用戶下載具有惡意威脅的應用程式,為用戶的手機資安做最全面把關!」

                全球下載破萬次的資安付費App 竟毫無功能?! 付費防毒程式「Virus Shield」已遭Google Play下架

圖說:趨勢科技「安全達人」App,在用戶下載問題程式「Virus Shield」時,就立即偵測到問題並跳出警示

 全球下載破萬次的資安付費App 竟毫無功能?! 付費防毒程式「Virus Shield」已遭Google Play下架

圖說:若用戶執行問題程式「Virus Shield」,趨勢科技「安全達人」會跳出警示提醒用戶

 

簡勝財更指出,「安全達人」免費App是目前[1]Google Play排名第一的行動防護應用程式,不但在工具類「最新熱門免費項目」位居第一,在「最新熱門免費」排行也保持領先,顯示用戶對於有信譽的行動安全軟體有強烈的需求!尤其「安全達人」更提供經趨勢科技資安驗證、來自台灣知名遊戲業者的安全遊戲App,更能滿足手遊用戶「玩得安全、玩得快樂」的渴望。

趨勢科技「安全達人」在Google Play工具類「最新熱門免費項目」排行榜位居第一

 圖說:趨勢科技「安全達人」在Google Play工具類「最新熱門免費項目」排行榜位居第一

繼續閱讀

Android客製化權限會洩漏使用者資料,上萬應用程式受此弱點影響

Anrdoid存取控制政策的關鍵部分是權限。要存取Android設備上的資源,應用程式需要請求並被授予特定權限。但是,除了作業系統所指定的權限外,應用程式可以定義自己的客製化權限。一般來說,這樣做是為了保護應用程式本身的功能或資料。

Mobile 手機

 像這樣的客製化權限通常被定義在「Signature」或「signatureOrSystem」保護層級。這在Android開放原始碼專案(AOSP)文件內的定義為:

signature 當有應用程式要求此權限時,系統只會給於和宣告該權限的應用程式使用相同憑證的應用程式。如果憑證符合,系統會自動給予權限而不通知使用者或詢問使用者是否批准。
signatureOrSystem 當有應用程式要求此權限時,系統只會給於存在Android系統影像檔或是和宣告該權限的應用程式使用相同憑證的應用程式。請避免使用此選項,因為Signature保護層級應該足以滿足大多數需求,而且無論應用程式工作在哪裡都可以正常作用。signatureOrSystem權限只用在某些特殊情況,當有多個廠商內建應用程式到系統影像檔中,而且需要特別地去分享特定功能,因為它們是被一起建置的。

這讓Android開發者認為只有系統應用程式或擁有相同簽章的應用程式(可能是由同一個開發者所製造)才能夠存取這些權限。所以就可能不會加上額外的存取控制。但事實並非如此。

Android作業系統只用名稱來追蹤這些客製化權限。一旦權限被定義,其他的應用程式就無法進行修改。假設一個知名的應用程式「A」中用signature保護層級來定義權限permission-A用來保護自己的資料。但讓我們假設在安裝「A」之前,使用者就已經安裝了惡意應用程式B。如果B是設計來從應用程式「A」中竊取資料,它可以在「A」之前就先建立permission-A,然後應用程式「B」就有permission-A的權限。一旦應用程式「A」被安裝,「B」就擁有了能夠讀取應用程式「A」被保護資料的權限。

 

趨勢科技發現約有10,000個應用程式可能會受到此弱點的影響。我們不會透露有哪些應用程式有此弱點,但是趨勢科技快速檢查了有弱點應用程式後,包括了:

 

  • 一個熱門的網路商店會洩露其網路瀏覽歷史記錄。
  • 一個熱門的聊天應用程式會洩露其使用者的應用程式內購買。
  • 一個熱門的社群網路可以透過其應用程式插入假訊息。

 

在存取他們的活動/接受器/服務/供應商時,開發者不應該完全依賴保護層級。作業系統有提供幾個像getCallingUidgetCallingPackage的功能,可以用來識別做出上述要求的應用程式,並且要加上必須的存取控制。

趨勢科技已經通知Google的Android安全小組這個問題。

 

@原文出處:Android Custom Permissions Leak User Data作者:Weichao Sun(行動威脅分析師)額外分析來自Veo Zhang

FB_banner0331-2

 

 

網路危機~報告:高風險手機應用程式,六成會收集作業系統資訊、GPS定位等資訊

雖然今年還有三個月才結束,但是趨勢科技對於行動威脅的預測,特別是惡意軟體和高風險應用程式會達到100萬大關這點已經成真了。

行動惡意軟體和高風險應用程式破百萬

趨勢科技今年第二季的安全綜合報告裡,我們提到有超過70萬的惡意和高風險應用程式流竄在外。這是個令人驚訝的數字,加上這平台的使用者數量越來越多,讓我們預測2013年將會是Android惡意軟體達到100萬的一年。

行動惡意軟體和高風險應用程式達到一百萬大關 高風險應用程式,六成會收集作業系統資訊、GPS定位資訊等廣告軟體和資料竊取程式

 

圖一、Android惡意和高風險應用程式的成長

 

根據我們行動應用程式信譽評比服務的資料,現在已經有100萬的行動惡意軟體(如加值服務濫用程式)和高風險應用程式(會積極提供廣告導向可疑網站的應用程式)。在我們所發現的這100萬個有問題的應用程式中,75%是徹頭徹尾的惡意程式,25 %則表現出可疑行為,其中包括了廣告程式。

加值服務濫用程式和廣告程式佔據行動威脅榜首

FAKEINST(34%)和OPFAKE(30%)等惡意軟體家族是排名前幾名的行動惡意軟體。FAKEINST惡意軟體經常會偽裝成正常的應用程式。它們同時也是加值服務濫用程式,會發送未經授權的簡訊到特定號碼,替使用者註冊昂貴的服務。有個跟FAKEINST有關的知名事件是惡意版本的壞蛋豬,在遊戲發表後就馬上被趨勢科技發現了。

行動惡意軟體和高風險應用程式達到一百萬大關: 加值服務濫用程式和廣告程式佔據行動威脅榜首

圖二、前幾名的手機惡意軟體家族

繼續閱讀

最容易讓手機用戶不小心誤觸惡意網址的兩個陷阱:假熱門遊戲,假好康簡訊

 

到目前為止,趨勢科技所偵測到的所有惡意和高危險應用程式裡有16.88%會連到惡意網址。這些網址會帶有不同的功能。可以作為被盜資料的倉庫,放置設定檔或惡意軟體組件,或代管惡意廣告或廣告軟體。另外,網路犯罪分子會利用智慧型手機無法完全顯示假網頁全貌來騙你送出登錄資料。行動網路釣魚已經不是新威脅了,而且出現的次數越來越多。想了解更多相關資訊,請參考我們的電子指南 – 「保護自己免受行動網路釣魚所害」。

即使是最小心的行動用戶也可能會遇到惡意網址。以下是兩個常見的例子:

1.安裝到假的熱門遊戲應用程式:安裝應用程式可能會讓你連到惡意網址。在二〇一二年尾聲所發現的木馬版本壞蛋豬在安裝時會在主畫面上建立一個捷徑,連到惡意應用程式網站。一旦執行,會讓你下載更多的惡意軟體進到設備裡。受歡迎的益智遊戲應用程式  Candy Crush最近也被當成目標。包裝成遊戲的作弊程式,實際上卻會派送廣告通知,讓使用者連到惡意網址。

2.好康簡訊:在行動設備上收發簡訊,很容易就讓你遇到惡意網址。419詐騙Nigerian 419 Scam(又稱奈及利亞騙局)長期以來都是桌上型電腦的威脅,現在也一樣出現在行動設備上,SMiShing在二〇〇六年首次亮相。網路犯罪分子對你發送像是優惠卷或禮物等免費物品的垃圾簡訊。這垃圾簡訊會帶你去一個號稱可以兌換所提供物品的網址。這網址或許看來像會連到正常的網站,但其實點進去只會連到惡意網頁。

 

會發生什麼?

成為惡意網址的受害者會讓你的行動體驗從天堂掉入地獄。下面是一些網路犯罪分子可以做的事情:

手機 Mobile

  • 個資被販賣:網路犯罪分子可以透過張貼或販賣你的個人資料、簡訊、通話資訊和地理位置來損害你的隱私。
  • 網路帳號被盜用:你在行動設備上所存取的任何網路帳號都會淪陷。網路犯罪份子可以將它們用在惡意用途上,像是榨乾你的銀行帳戶或留給你從未購買過產品或服務的非預期帳單。
  • 感染病毒:你的手機/平板等行動設備會被感染惡意應用程式。
  • 帳單暴增:一些行動惡意軟體變種可以在你不知情下完全控制你的行動設備。網路犯罪分子可以在未經你授權下撥打電話或發送簡訊,還有替你訂購加值服務。這些都可能導致更多不可預期的費用。

 

可以做些什麼來保護自己?

以下是你應該考慮的一些安全做法:

  • 只使用官方應用程式。只從可信任的來源下載,像是原作者的網站或是Google Play。這會減少你錯誤地下載到惡意應用程式的機會。
  • 務必檢查每一個下載和安裝的行動應用程式權限。如果應用程式要求其預定用途以外功能的權限,馬上移除掉它。像是遊戲應用程式要求以你的身份撥打電話或傳送簡訊。
  • 將常去的網站加入書籤。如果你必須使用智慧型手機上的行動瀏覽器,將你常去的網站加入書籤。這可以減少你連上釣魚網站的機會。
  • 使用行動安全解決方案。有著趨勢科技主動式雲端截毒技術加持的趨勢科技行動安全防護可以在威脅接近你前加以識別並封鎖。它提供全面性的行動安全,利用它的網頁信譽評比引擎來全面地為網址分類,並封鎖惡意網址。

 

@原文出處:Avoiding Bad URLs in the Mobile Web

 

FB_banner0331-2

AV-Test評鑑100%手機安全防護技術,手機防毒、防詐騙;遊戲玩家防山寨版App,防虛寶被盜,完全免費下載

還不是趨勢科技粉絲嗎?想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚加入粉絲,各種粉絲專屬驚奇好禮,不定期放送中

@延伸閱讀

保護自己,對抗手機/平板等行動網路釣魚的六個小秘訣

TMMS 動新聞.PNG

手機防毒不可不知 (蘋果動新聞 有影片)

@開箱文與評測報告

防毒也防失竊趨勢科技行動安全防護軟體測試

[評測]趨勢科技行動安全防護for Android

TMMS 3.75 Stars in PC World AU

 

◎即刻加入趨勢科技社群網站,精彩不漏網