详细内容或原文请订阅后点击阅览
Play 商店之外:Android 威胁如何真正传播
有些威胁永远不会通过 Play 商店。其他人后来以看似合法的更新到达。以下是 Malwarebytes 如何检测这两者。
来源:Malwarebytes Labs 博客您可能会像对待前门一样对待手机的安全:只要您从 Play 商店下载应用程序,您就是安全的。在大多数情况下,这是事实。谷歌在发布应用程序之前对其进行审查。
但有些应用程序无需通过 Play 商店即可到达您的手机。
以去年年底发现的银行木马即服务 Albiriox 为例。这是一种专为设备上欺诈而构建的 Android 远程访问木马 (RAT)。它不是简单地窃取用户名和密码,而是直接在受害者的手机上执行欺诈交易。研究人员发现,它通过具有“实用程序”、“安全”、“零售商”或“投资”等通用名称的应用程序传播,受害者不记得从 Play 商店安装过这些应用程序。相反,它们是旁加载的,通过短信中的链接下载,或者从谷歌审查流程之外的网站安装。
这正是 Malwarebytes for Android 旨在检测的威胁类型。以下是幕后工作的不同保护层。
我要感谢 Malwarebytes 软件开发总监 Egor Tashchilin 分享了为本文提供帮助的技术专业知识。
捕捉从未通过 Play 商店的内容
在 Play 商店之外安装的应用程序永远不会经过 Google 的审核流程。这意味着他们无需对 Play 商店应用进行安全检查即可访问您的设备。
Malwarebytes 不依赖应用程序的来源,而是扫描您的设备本身,搜索潜在有害程序 (PUP) 和其他恶意文件,无论它们是侧面加载的、与其他软件捆绑的还是通过浏览器下载的。
即使是 Play 商店应用程序稍后也会变得令人讨厌
并非所有威胁都是从恶意开始的。
研究人员跟踪的其他 Play 商店事件中也出现了类似的模式。应用程序在安装后很长时间内就会使用恶意代码进行更新,以逃避检测并避免引起怀疑。
