在研究人员发现 9 款 Android 应用程序窃取用户的 Facebook 登录凭证之后,Google 已经将这些应用从 Play Store 下架,此前这些应用的总下载量已超过 660 万次。
安全公司 Dr.Web 近日发表的一份报告,在报告中 Dr.Web 表示为了赢得用户的信任并降低他们的警惕性,这些应用程序提供了功能齐全的照片编辑、运动和训练、天文和清理设备上的垃圾文件等服务。但所有被确认的应用程序都为用户提供了一个选项,即通过登录 Facebook 账户来禁用应用内广告。选择该选项的用户能够看到一个真正的 Facebook 登录页,其中包含用户名和密码的输入框。
这些恶意软件使用了一种特殊的机制来欺骗用户。在启动时从其中一个 C&C 服务器收到必要的设置后,它们将合法的 Facebook 网页载入 WebView。接下来,他们将从 C&C 服务器收到的 JavaScript 加载到同一个 WebView 中。这个脚本被直接用来劫持输入的登录凭证。
之后,这个 JavaScript 使用通过 JavascriptInterface 注解提供的方法,将窃取的登录和密码传递给恶意程序,恶意程序再将数据传输给攻击者的 C&C 服务器。在受害者登录他们的账户后,恶意程序还会从当前的授权会话中窃取 cookies。这些 cookies 同样也会被发送给攻击者。
对恶意程序的分析表明,攻击者可以很容易地改变恶意软件的设置,让软件加载其他的合法服务的网页。因此,这些恶意软件可能被用来从任何服务中窃取账户和密码。
研究人员确定了藏在应用程序中的五个恶意软件变体,其中三个是原生 Android 应用程序,其余两个使用了 Google 的 Flutter 框架,该框架旨在实现跨平台兼容。所有这些变体都归类为同一个木马,因为它们使用相同的配置文件格式和相同的 JavaScript 代码来窃取用户数据。
这些恶意软件变体包括:
Android.PWS.Facebook.13
Android.PWS.Facebook.14
Android.PWS.Facebook.15
Android.PWS.Facebook.17
Android.PWS.Facebook.18
大部分的下载是针对一个名为 PIP Photo 的应用,该应用的下载量超过 580 万次。排名第二高的应用程序是 Processing Photo,下载量超过 50 万次。其余的应用是:
Rubbish Cleaner: 超过 100,000 次下载;
Inwell Fitness: 超过 100,000 次下载;
Horoscope Daily: 超过 100,000 次下载;
App Lock Keep: 超过 50,000 次下载;
Lockit Master: 超过 5,000 次下载;
Horoscope Pi: 超过 1,000 次下载;
App Lock Manager: 10 次下载;
在 Google Play 搜索显示,所有的应用程序都已从 Play Store 中删除。Google 发言人表示,Google 不光下架了这些应用,还禁用了所有应用程序的开发者账户。任何下载了上述应用程序的用户都查看一下他们的 Facebook 账户,尽快修改密码并开启账号的二次验证。
用户评论
吓人!我就说最近手机老卡顿了,害得我以为是内存不够用了。没想到竟然是这个安卓应用在背后搞事!希望大家要注意下载应用的安全!
有13位网友表示赞同!
这太可怕了,明明下载量这么高,就是个恶意软件?Google出手禁用开发者账户才能让人放心一点吧。以后还是多选用官方渠道下载啊,风险更低一些。
有5位网友表示赞同!
我以前确实不太重视安卓应用的安全性问题,如今看来真的要重视起来。这580万次的下载量也说明了很多人还没有意识到危险。提醒大家一定要小心!
有11位网友表示赞同!
这种恶意软件简直太无耻了!趁着人们的需求,偷偷的把手机数据弄走。Google干得对啊,应该严厉打击这些流氓开发者!
有11位网友表示赞同!
这让我感觉非常不安,我现在甚至开始怀疑那些拥有数百万下载量的应用是否都安全可信?以后可能需要更加谨慎了,仔细阅读评论和权限要求。
有9位网友表示赞同!
真是让人感叹,科技发展的同时也要警惕这类黑心行为。希望能够加强对安卓应用的安全监管,杜绝这种危害用户的软件出现。同时,也提醒大家要提高自身的防范意识!
有18位网友表示赞同!
580万次的下载量?那也太多了吧?感觉很多平时下载应用的时候基本都是按这个规则来选择,看来以后不能只看用户数量了!
有7位网友表示赞同!
安卓应用的安全问题一直是我比较关心的话题,这次事件再次警示我们不能掉以轻心。建议大家在选择应用时多加小心,提高安全意识!
有17位网友表示赞同!
Google禁用开发者账户的做法比较好一些,才能真正保护用户利益,杜绝此类行为滋生。希望能以后出现更多可靠的防护系统,让用户使用安卓手机更加安心!
有5位网友表示赞同!
说实话,我还是比较信任 Google 的判断,如果应用真的有问题的话应该会被处理掉才对。我平时下载应用的时候会选择官方渠道,现在看来还是这样比较稳妥吧。
有9位网友表示赞同!
这个消息让我意识到安卓系统安全的重要性,我以后肯定会更加注意下载应用的安全了,认真阅读评论和权限请求,不要轻易相信那些没有口碑的软件。
有20位网友表示赞同!
580万年次啊!太吓人了!看来我们真的要提高警惕性,不能掉以轻心。选择应用时应该多方比较,不能只看下载量、评分等表面指标。
有6位网友表示赞同!
这个事件让我对开源平台和官方应用的安全性有了更深的理解。希望 Google 可以继续加强安卓应用的安全审查机制,给用户提供一个更加安全的使用环境。
有7位网友表示赞同!
我觉得 580 万次下载量的数据并不意味着质量一定过关。也许很多用户因为好奇或者其他原因而下载了这个恶意软件。关键在于我们自己对应用信息的甄别能力要提高!
有17位网友表示赞同!
这提醒着我们,不要盲目跟风下载应用,无论多么火爆的应用也要仔细了解其背景信息和用户评价再做决定!安全比一切都重要!
有10位网友表示赞同!
我觉得这种恶意软件应该被曝光惩罚,让开发者知道他们的行为有多可怕,也警示其他有不良企图的人们。希望法治能尽快有效打击这类危害社会的犯罪行为!
有7位网友表示赞同!
我感觉有时候用户自己也要承担一部分责任,下载应用的时候要认真阅读用户评价和评论,注意一些异常情况,不能过度依赖官方渠道和下载量。
有19位网友表示赞同!