NoVoice 恶意软件隐藏在 50 多个 Google Play 应用中,下载量至少达到 230 万次

一项名为“Operation NoVoice”的最新详细 Android 恶意软件活动隐藏在 Google Play 上的 50 多个应用程序中,在被删除之前下载量至少达到 230 万次。迈克菲说该活动使用了一个针对较旧的、未打补丁的 Android 设备的 Rootkit,即使在某些受影响的手机上恢复出厂设置后,该 Rootkit 仍可能持续存在。

该恶意软件不需要明显的危险权限即可启动。迈克菲表示,运营商应用程序看起来就像普通的清理工具、图库工具和游戏,攻击是在应用程序打开后开始的,不需要旁加载。恶意组件被混合到常见的应用程序结构中,包括 Facebook SDK 相关的命名,以减少可疑性。

标题数字需要小心。McAfee 确认至少有 230 万次下载,而不是 230 万次已证明成功的根攻击。实际感染计数可能会更低,因为 Rootkit 依赖于特定于设备的漏洞利用成功率和较旧的补丁级别。 McAfee 表示,安全补丁级别为 2021-05-01 或更高的设备不易受到从命令和控制服务器恢复的漏洞的影响。

NoVoice 比典型的 Android 木马更严重,因为它试图获得 root 访问权限,然后修改核心系统行为。迈克菲称该恶意软件覆盖核心系统库,以便设备上的每个应用程序都可以在启动时运行攻击者控制的代码。与普通应用程序级间谍软件相比,这为运营商提供了更深的立足点。

该活动还使用了大型漏洞利用工具包。 McAfee 表示,它从攻击基础设施中恢复了 22 个漏洞,其中一个分析链使用了 IPv6 释放后使用、Mali GPU 驱动程序错误、凭证修补以及 SELinux 禁用来完成妥协。

这使得旧款 Android 手机成为最大的担忧。 McAfee 表示,停止接收 Android 安全更新的 Android 7 及更低版本的设备仍然面临特别的风险,一旦 Rootkit 写入系统分区,正常的出厂重置将无法完全删除它。

恶意软件如何保持安静

迈克菲表示,该活动的名称来自一个名为“无声音频资源”的资源R.raw.novioce,故意拼错“no voice”。该文件以零音量播放,以保持前台服务处于活动状态,同时对用户保持有效不可见。

该恶意软件还将其早期有效负载隐藏在看似正常图像文件中。 McAfee 表示,加密的恶意内容位于 PNG 结束标记之后,因此该文件在携带隐藏负载的同时仍然可以正常呈现。这有助于应用程序通过临时检查和简单扫描。

谷歌表示,Play Protect会检查应用程序和设备是否存在有害行为,可以警告用户有关恶意应用程序的信息,并可能自动禁用或删除有害应用程序。即便如此,这次活动表明,不良应用程序仍然可以通过并保持足够长的时间,以便在检测和删除之前积累大量安装量。

攻击者想要什么

McAfee 表示,其恢复的唯一盗窃模块针对的是 WhatsApp。有效负载复制 WhatsApp 的加密数据库,提取与会话相关的密钥和帐户数据,并将窃取的信息发送到攻击者基础设施,以便操作员可以在另一台设备上克隆受害者的会话。

这并不意味着 WhatsApp 是唯一的目标。迈克菲说框架基于插件,旨在在运行时接受任何目标,这意味着运营商可以稍后推送新的有效负载,而无需更改原始运营商应用程序。

当迈克菲发布其研究报告时,攻击基础设施也仍然活跃。这表明,即使在首次公开披露之后,该活动仍有发展的空间。

主要事实

物品已验证的细节
活动名称无声行动
分配Google Play 上有超过 50 个应用
抵达至少 230 万次下载
漏洞利用计数已恢复22 次利用
大多数暴露的设备较旧的 Android 设备,尤其是 Android 7 及更低版本
McAfee 引用的补丁阈值2021-05-01 或更高版本不易受到已恢复漏洞的影响
坚持在某些已 root 的设备上可以恢复出厂设置
恢复盗窃有效负载WhatsApp 会话克隆模块

Android 用户现在应该做什么

  • 检查您的 Android 安全补丁级别,如果您的设备仍然收到更新,请更新它。谷歌表示,Play Protect 与 Android 安全更新协同工作,Android 2021 年 5 月的公告指出,2021 年 5 月 1 日或更高版本的安全补丁级别可以解决与该补丁级别相关​​的所有问题。
  • 保持 Google Play 保护处于开启状态。谷歌表示,它会检查安装的应用程序,定期扫描设备,并可能自动禁用或删除有害应用程序。
  • 删除您不认识的可疑清洁器、图库和实用程序应用程序,尤其是在旧手机上。迈克菲表示,这些应用程序类别是此次活动中的常见载体。
  • 如果您怀疑旧的不受支持的设备上存在根感染,请不要仅依赖恢复出厂设置。迈克菲表示,需要完全刷新固件才能完全恢复受感染的设备。
  • 如果设备显示出受损迹象,则将 WhatsApp 和其他帐户会话视为已暴露。更改密码、重新注册帐户并从干净的设备查看活动会话。此建议是根据 McAfee 发现恢复的有效负载针对 WhatsApp 会话数据而提出的。

FAQ

NoVoice 真的在 Google Play 上吗?

是的。迈克菲表示,此次活动中的所有运营商应用程序均通过 Google Play 分发,无需旁加载。

NoVoice 是否感染了 230 万台设备?

未必。 McAfee 确认恶意应用程序至少有 230 万次下载,但成功利用取决于设备年龄、补丁级别和利用兼容性。

恢复出厂设置可以删除 NoVoice 吗?

不适用于 McAfee 描述的较旧的 root 设备。研究人员表示,rootkit 可以在标准出厂重置后幸存下来,因为它会写入系统分区,并且只有干净的固件刷新才能将其完全删除。

McAfee 恢复的唯一盗窃负载是什么?

McAfee 表示,唯一恢复的有效负载通过窃取加密数据库、密钥和相关帐户数据来进行 WhatsApp 会话克隆。