作者peterlin495 (专业果粉O'_'O)
看板MobileComm
标题[新闻] 木马程式xHelper感染Android手机後几乎无
时间Wed Oct 30 15:04:16 2019
木马程式xHelper感染Android手机後几乎无法移除
名为xHelper的恶意程式不论遭手动移除、或装置以硬体还原到出厂设定後不久,都有办
法再自我安装,目前至少有4.5万台安卓装置感染这只木马,研判是藏在不安全的第三方
程式下载网站
文/林妍溱 | 2019-10-30发表
安全研究人员发现一只缠人的Android木马程式,一旦感染,不但安装时难以发现,即使
发现想删掉或还原到出厂设定後还会自动重新安装。6个月内已有4.5万用户遭到感染。
这只名为xHelper的恶意程式先是在8月间,首次被安全业者Malwarebyte发现及分析,最
近再度肆虐,众多使用者上论坛反映Android装置遭到感染,会在萤幕显示跳出式广告,
但不论移除或以硬体还原到出厂设定後不久它都会再自我安装,几乎无法根除。
赛门铁克评估,过去几个月至少有4.5万台装置遭到感染,平均一个月感染2,400台。主要
受害者分布在印度、美国及俄罗斯,而且似乎特别偏好某些款式的手机。
xHelper有几个特点让它难以被移除。首先,xHelper具备隐密安装能力,且有半隐密及全
隐密模式。它安装时不会建立捷径或是图示,使用者只可在手机系统通知或「应用程式资
讯」页面看见xHelper的踪迹。
其次,xHelper一旦在手机上启动即会注册为前景服务(foreground service),以免在
记忆体不足时被砍掉,一旦停止服务也会再启动。最厉害的是,xHelper使用了什麽手法
可以在删除或系统重置後还能重新自我安装,研究人员迄今还未完全找出原因。赛门铁克
仅发现,xHelper不像是系统预安装程式,而且它无法手动启动,而是由外部事件,像是
手机连网、拔除电源、手机重新开机、安装或移除某应用程式来开启,因此研究人员判断
,可能是另一个恶意程式系统程式不断重新安装它。
至於它怎麽跑到Android手机上,研究人员指出,xHelper并未出现在Google Play Store
上,而是藏在使用者从不知名的第三方网站下载的程式而来。
一旦进入Android手机,xHelper最明显的行为是显示跳出式广告,导引使用者到Google
Play Store上下载app,藉此赚取导引佣金。研究人员认为是背後组织的营收模式。虽然
它并没有修改系统服务档案,但是赛门铁克人员仍发现它会执行木马程式功能,和外部
C&C伺服器建立加密SSL连线以等待指令,可能下载dropper、clicker或rootkits等以便日
後行动。
研究人员提醒使用者,应避免从不安全的网站下载应用程式,并且在安装前应留意应用程
式要求的存取权限。此外也应确保防毒软体更新到最新版本。
https://www.ithome.com.tw/news/133906
心得:
也太可怕了吧,感觉每次有恶意的软体都是安卓中标,希望能学学ios的高安全性,
不然现在手机都会绑一堆个资,感觉很容易被泄漏....
话说回来这个预防感觉有点难呀,除非都只用google play商店的软体,
但是安卓为的就是自由度,感觉以後再第三方下载得更加注意才行了...
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 111.82.180.152 (台湾)
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/MobileComm/M.1572419059.A.E18.html
1F:推 Lumia625 : 你乖乖在play store上载app就没这麽多毛了== 10/30 15:06
2F:推 aiweisen : 这应该就是直接吧app变成系统档 所以还原原厂後 他 10/30 15:07
3F:→ aiweisen : 又存在 10/30 15:07
4F:推 SourireMask : 你跟ios一样不装第三方不就没事了?所以ios安全性高 10/30 15:14
5F:→ SourireMask : 在哪? 不能装第三方软体吗? 10/30 15:14
6F:推 a3619453 : App store、Google Play上的都叫第三方软体,文中 10/30 15:22
7F:→ a3619453 : 指的应该是第三方(非官方)的商店市集 10/30 15:22
8F:推 jaannddyy : 最安全的系统 安卓,毫无疑问 10/30 15:22
9F:推 Lumia625 : 好了啦楼上 10/30 15:27
10F:推 nok1126 : 双清应该救回来 10/30 15:28
11F:嘘 chinandxian : 拙拙仔崩溃,一直以来拙拙安全性就是个笑话,你是 10/30 15:28
12F:→ chinandxian : 忘记了?还是害怕想起来? 10/30 15:28
13F:推 messi5566 : 我今天又同情卓粉了 10/30 15:30
14F:嘘 chinandxian : 强调自由的拙拙开始呛ios也去下载第三方软体啊,跟 10/30 15:33
15F:→ chinandxian : 某候选人呛现任也请假,逻辑一样诡异 10/30 15:33
16F:→ luis1056379 : 楼上很急 10/30 15:36
17F:推 electronicyi: 楼上扯政治 掰掰 10/30 15:36
18F:推 RG5678 : ok 我要出手了 10/30 15:42
19F:→ FeRin : 不要自杀 10/30 15:53
20F:推 tom282f3 : 爱喷垃圾话 下场就是不小心越线就掰 10/30 15:55
21F:推 windointe : 灼灼最引以为傲的apk出现了木马 10/30 15:57
22F:推 higger : 如果真如二楼所言,那研究人员程度也太差了点 10/30 16:00
23F:推 telescopy : 对“特别偏好某些款式的手机”这句话很有兴趣!但我 10/30 16:04
24F:→ telescopy : 想应该不会轻易透漏否则手机厂商会跳脚吧 10/30 16:05
25F:推 zssj : 嗯嗯 的确"某种款式"看起来很亮 10/30 16:20
26F:推 eason2000 : 看来又会是大丰收? 10/30 16:28
27F:→ luckystrikes: 炼蛊神机 10/30 16:33
28F:推 doom3 : 某花都能第三方装GMS了 装个系统木马 没什麽 10/30 16:42
29F:→ kelon : 手机要root才有办法这麽猛吧 10/30 16:44
30F:→ baibaizo : 木马快点去藏在youtube vanced上面 想看全球哀嚎 10/30 16:44
31F:推 cjo4zo2k7al : 有人很急 10/30 17:01
32F:推 benedict76 : 不知道那个牌子的手机用到奇怪的广告商吧!还原原厂 10/30 17:09
33F:→ benedict76 : 东西还会跑回来就是有某个系统程式把他载回来的。而 10/30 17:09
34F:→ benedict76 : 且安卓没删不了的app,说删不到不知道是什麽研究员 10/30 17:09
35F:→ benedict76 : 就是了 10/30 17:09
36F:嘘 munemoshune : 这串真的很多来洗优越感的。怎麽不贴个存款更快? 10/30 17:29
37F:嘘 enderboy7652: 又来一篇,有root才有可能,然後都会root了别骗我不 10/30 17:46
38F:→ enderboy7652: 会四清 10/30 17:46
39F:推 eric112 : 安卓不意外 10/30 18:18
40F:→ a0193143 : 理论上6.0开始不解锁就没办法拿到权限啦 10/30 18:24
41F:推 horstyle0411: 安卓不意外 太自由就比较容易遇到危险 关好就没事了 10/30 18:28
42F:→ horstyle0411: Windows自由装东西太危险了 买Mac不能装就很安全啊 10/30 18:36
43F:推 Aukillexz : 这麽爱说封闭系统安全不会去用只有电话功能的手机 10/30 18:44
44F:→ Aukillexz : 保证最安全 10/30 18:44
45F:推 anguslf2 : 安卓日常 赞 10/30 19:06
46F:→ aldam : 这跟电脑的绑架软体一样,目前无解。 10/30 21:41
47F:推 icexyz : 因为自由所以危险,因为封闭所以安全,怎这麽像墙 10/30 22:44
48F:→ icexyz : 国的言论 10/30 22:44
49F:→ jasonkey123 : 恢复出厂值还存在代表机子有root阿... 10/30 23:09
50F:→ jasonkey123 : 怎麽这时候都在装傻了?? 10/30 23:09
51F:→ avmm9898 : 双清也没用? 10/30 23:09
52F:→ jasonkey123 : 完整线刷或用recovery卡刷不就好了... 10/30 23:10
53F:→ jasonkey123 : 是第一天用android?? 资安专家??小学生吧... 10/30 23:10
54F:→ jasonkey123 : 都会把gcam装到一般安桌机上了,这简单的问题解不了? 10/30 23:12
55F:→ notime : 叶佩文 10/31 01:00
56F:推 chenjo : 安卓关好照样有事前天Google Play被ESET告知7x只毒 10/31 08:35
57F:推 ZnOnZ : 同情安卓 10/31 16:02