安卓手机用户当心了!新Android恶意软件入侵超100万谷歌账户

你在用Android手机吗?要当心了!一款新的Android恶意软件已经入侵了超过100万谷歌账户,还在以每日感染13,000个设备的速度蔓延。主要针对使用Android 4.x(果冻豆和KitKat)和Android 5.x(棒棒糖)这两个系统版本的用户——目前市场上有74%的Android手机都仍在运行这两个版本的系统。

这应该是有史以来最严重的谷歌账户被黑事件。据Check Point统计,这次被Gooligan恶意软件感染的重灾区就在亚洲。总体分布如下图所示:

恶意软件Googligan

这个叫做Gooligan的恶意软件可以植入到这些Android设备上,窃取设备上存储的谷歌账户和身份验证token信息。只要入侵者掌握了这些信息,他们就能劫持你的谷歌账号,从各类谷歌App中获取你的敏感信息。包括Gmail, Google Photos, Google Docs, Google Play, Google Drive和G Suite。

 

Check Point的研究人员对Gooligan的代码追根溯源之后发现,这款恶意程序实际上来自多个看起来合法的第三方Android应用商店。只要用户下载并安装了某些感染了Googligan的App(共86个),恶意软件就会开始将你的设备信息和个人数据发送给它的C&C(Command and Control)服务器

Check Point在博客中说,其传播方式主要是第三方应用商店,不过也有部分Android用户是点击了钓鱼链接。感染Gooligan的应用安装到手机上之后,就会向C&C服务器发回数据。Gooligan随后从C&C服务器下载rootkit,利用Android 4/5系统的多个漏洞,像是 VROOT (CVE-2013-6282)和Towelroot (CVE-2014-3153)等。

root一旦成功,攻击者就可以彻底控制设备,远程执行高权限指令。在获得root权限之后,Googligan还会从C&C服务器下载新的恶意模块。模块会植入代码运行Google Play或者GMS,伪装成用户行为避免被检测到——先前HummingBad也是这么干的。这个模块会做下面这些事:

盗取用户的谷歌邮箱账户和认证token信息;
从Google Play商店安装应用,为应用刷分;
安装广告程序,获得经济利益。

值得一提的是,这里的谷歌authorization token是访问谷歌账户的一种方式,用户成功登录谷歌账户之后,谷歌就会颁发token。攻击者盗取认证token之后,就能用来访问用户所有的谷歌服务,包括Google Play、Gmail、Google Photos、Docs、Drive等等。

对用户来说,谷歌账户登录的确是需要双重认证过程的。不过盗取认证token不存在这种机制了。

此外,广告服务器本身其实并不知道应用是否恶意,它会给Gooligan发送应用名称,令其从Google Play商店下载。应用安装后,广告服务就会给Gooligan的作者付钱。随后恶意程序还会给应用好评和较高的评分(所以看评分下应用是不靠谱的啊)。下图就是刷出来的评价和评分…

另外,和HummingBad一样,恶意程序还会伪造设备识别信息(IMEI和IMSI),这样一个应用就可以下载两次,让应用商店认为是从两台不同的设备上下载的。这样攻击者获得的收益也就有了双份。

“这类漏洞对很多Android设备来说仍然是个麻烦,因为针对它们的补丁可能不适用于所有Android系统,又或者很多用户根本就懒得去升级补丁。”

谷歌采取的应急办法

谷歌Android安全的负责人Adrian Ludwig提到谷歌针对那些感染恶意程序的设备,已经对其谷歌账户信息进行了锁定,还为这些用户如何重置提供提供了指示信息。谷歌另外也期望通过网络服务提供商(ISP)来关闭这个恶意软件,因为ISP提供互联网接入业务,C&C服务器就是利用它来控制Gooligan的。

同时,谷歌还从Google Play上移除了所有与恶意软件有关的App,只不过本来Gooligan主要就是通过第三方的App平台传播的,所以风险依旧存在。

此外,谷歌还更新了一个叫做“验证App”的新功能来避免用户下载已经感染的应用。“即使用户是使用Google Play之外的平台来下载,‘验证App’依然可以提醒用户并停止下载。”

 

如何自检?

Check Point专门发布了一个在线工具‘Gooligan Checker’ ,用户可以通过输入自己的谷歌邮箱地址来检查自己有没有被Gooligan感染。

 

如果不幸得到了肯定的结果,Ludwig建议用户执行所谓的系统“clean installation”来解决问题,应该是指恢复出厂设置。

自己去运行这个叫做“Flashing”的流程其实还有点复杂,所以谷歌给出的建议是不如直接关机,然后找经认证的技术人员或移动业务供应商来帮你刷机。

不过值得庆幸的是,虽然亚洲是重灾区,国内绝大部分使用Android设备的小伙伴也基本不用担心。毕竟Gooligan针对的都是谷歌账号的相关应用,反正咱们也上不去。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/124895.html<

(0)
管理的头像管理
上一篇2025-02-23 12:09
下一篇 2025-02-23 12:10

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注