GooglePlay十周年,恶意软件泛滥问题仍悬而未决


2012年7月26日,谷歌将Android Market重新命名,变为如今大家耳熟能详的Google Play。作为整个安卓系统最重要、最为官方的应用下载市场,10年来,Google Play已经服务了来自全球190多个国家地区的25亿用户。但正所谓树大招风,Google Play也早已被众多恶意软件盯上,成为它们的集散中心。

【图:为庆祝Google Play十周年,谷歌设计了新的标志】

近两年,Google Play恶意软件泛滥的问题已经引起了越来越多安全机构的注意,根据2020年的一项调查研究,Google Play直接被确认为是安卓设备上安装恶意软件的主要来源。研究人员通过对790万款独立应用所涉及的3400万个APK分析,发现有10%到24%可以被描述为恶意或不需要的应用软件。研究人员还特别研究了这些软件的来源路径,结果显示,大约67%的恶意应用软件安装来自Google Play。

由于Google Play恶意软件问题越发严峻,安全事件频出,FreeBuf曾在近期做过多次专门报道:

Facestealer

今年5月,趋势科技揭露了一款名为Facestealer的间谍软件,该软件自去年7月被俄罗斯安全厂商Doctor Web发现以来,通过变换马甲,伪装成超200款应用渗透进Google Play,其中VPN类应用占比最高,达42款,其次是拍照类应用(20款)及照片编辑类应用(13款)。

Facestealer的目的是窃取用户 Facebook账户的敏感信息 ,当用户登录 Facebook账户后,恶意软件会搜集Cookie,并加密发送至攻击者所在的远程服务器。

【图:Facestealer请求用户登录 Facebook】

Autolycos

同样是去年,网络安全公司Evina的研究人员注意到一款名为Autolycos的恶意软件,根据批露,有8款软件内含Autolycos,累计下载次数超过了300万次。作为一种新型的恶意软件,Autolycos能够执行隐蔽的恶意行为,如在远程浏览器上执行 URL,然后将结果纳入到 HTTP 请求中,而不是使用 Webview。这种方式旨在使其行为变得更加隐蔽,也不会被受感染设备的防护措施检测到。

Joker

Joker与Google Play的羁绊可谓最久,这是一款向用户恶意订阅由攻击者控制的高级付费服务的恶意软件,自2017年问世以来现身频繁。去年底,Joker被曝附身于一款名为Color Message的短信App内,下载次数达到了50万次,并在用户神不知鬼不觉的情况下订阅了昂贵的云计算服务。此外,它还会访问用户联系人信息,并将信息发送至由攻击者控制的境外服务器。

【图:下载量达50万次的Color Message】

最近,网络安全公司Zscaler又在Google Play发现了53款含有Joker的应用软件,累计下载次数超过了33万次。这些应用一般通过冒充短信、照片编辑器、血压计、表情符号键盘和翻译应用程序的形式出现,一旦用户安装后,应用程序又要求提升设备的权限来进行其它操作。

【图:部分含有Joker的恶意软件】

道高一尺魔高一丈

其实官方应用市场时不时冒出恶意软件并不是什么新鲜事,哪怕是相对封闭的苹果macOS与iOS系统有时也会为之困扰,据 Apple Insider 的统计,2022 年迄今已发现超过 3400 万个新的恶意软件样本,其中macOS为 2000 个,而安卓系统则达到了53.6万个,可见基于安卓系统自身的开放性,恶意软件的防范难度远非macOS与iOS能够比拟。

在上传至Google Play时,这些恶意软件可通过轻量化的代码,伪装、克隆成合法正常的应用程序,以欺骗Google Play的安全防御检测,即使当受害首次下载安装时也看不出任何端倪,而一旦获取了用户设备相应的权限,这些恶意软件才逐渐浮现出庐山真面目——比如通过Dropper(滴管)技术,在受害者设备上逐步部署带有恶意功能的有效载荷。

为了尽可能多地持续性绕过检测,这些恶意软件也会不断升级优化,也会善于利用通用工具进行混淆,比如Joker曾利用由谷歌设计的开源应用开发工具包Flutter来逃避基于设备和应用商店的安全检测,它能允许开发者从一个代码库中为移动端、网络端和桌面端制作本地应用。由于Flutter的通用性,恶意软件代码也可以轻松绕过检查。

面对恶意软件泛滥,谷歌表示,仅在2021年就封禁了 190000 个恶意和垃圾邮件开发者账户,120 万款违反 Google Play 政策的应用被删除,但这并不表示这些删除都是及时的。如前文所述,去年6月,网络安全公司Evina发现了8款内含Autolycos的恶意软件,并随即向谷歌做了汇报,但谷歌花了长达约半年的时间才删除了其中的 6 款软件,另外两款直到今年7月初才被删除。正是由于许多恶意软件仍需要安全公司甚至用户主动发现并上报,再经过谷歌一定时间的审核确认,导致不少恶意软件在被删除前已被下载了数万次,在这期间,攻击者可能已或多或少达成了他们的目的。

对于主要依靠事后删除这种治标不治本的做法,谷歌也尝试过扩大其检测和防御手段,但这些恶意软件的更新迭代也在不断加快,总能找到空子趁机溜入。今年4月,谷歌通过了一系列新的开发策略,要求自 2022 年 11 月 1 日起,所有新发布的应用程序必须对标最新Android系统版本发布后一年之内与之相匹配的API 级别,否则将不得上架Google Play;而现有应用若两年内未对标相应API级别,则会被Google Play移除。

【图:新发布应用的 API 级别定位要求】

这一变化旨在要求应用程序开发人员采用更严格的 API 策略来支持较新的 Android 版本,以针对目前的安全威胁,获得更好的权限管理和撤销、通知反劫持、数据隐私增强、网络钓鱼检测、屏幕启动限制等功能。

另外一项政策便是收紧了“REQUEST_INSTALL_PACKAGES”权限,以针对一些应用在上架Google Play时通过提交看似正常的代码骗过审核,并在被下载后部署恶意模块。该政策已于7 月 正式生效,适用于所有使用 API 级别为 25 (Android 7.1) 及更高版本的应用,使用此权限的应用程序在安装或更新时仅能获取经过数字签名的数据包,且不得执行自我更新、修改或在文件中捆绑其他 APK的操作。

这些政策能给谷歌防范恶意软件带来多大帮助目前还不得而知,但有一点可以肯定,恶意软件如同经久不衰的DDoS以及APT攻击,攻击者总能找到突破口实施入侵。对于Google Play,谷歌所要做的就是尽可能地快人一步,不断升级安全措施,及时发现并阻止恶意软件,尽量减小它们对用户构成的威胁。



精彩推荐









今天给各位分享和外国人聊天的软件的知识,其中也会对和外国人聊天的软件下载进行解释,如果能碰巧解决你现在面临的问题,别忘了关注本站,现在开始吧!能和外国人聊天的软件和外国人交友聊天的软件有:skype、whatsapp、Facebook、twitter、Line。1、skypeSkype是一款即时通讯软件,其具备IM所需的功..

大家好,今天来为大家解答关于可以斗牛的软件这个问题的知识,还有对于可以斗牛的软件也是一样,很多人还不知道是什么意思,今天就让我来为大家分享这个问题,现在让我们一起来看看吧!腾讯的欢乐斗牛现在叫什么新款的欢乐斗牛现在叫做快乐斗牛棋牌。最新版本的欢乐斗牛上线之后,不仅仅是对游戏进行了..

大家好,今天来给大家分享安装扣扣到手机上的相关知识,通过是也会对苹果手机扣扣传的软件怎么安装相关问题来为大家分享,如果能碰巧解决你现在面临的问题的话,希望大家别忘了关注下本站哈,接下来我们现在开始吧!怎样安装手机扣扣手机QQ安装方法参考如下:一、手机下载后安装方法(由于手机机型差异..

大家好,关于乐视手机天气预报不更新很多朋友都还不太明白,今天小编就来为大家分享关于乐视手机自带天气软件的知识,希望对各位有所帮助!手机上的天气预报为什么不更新了可能是由于服务器异常导致天气更新不及时,可重启手机,或重新连接网络。1、如果定位服务关闭,可打开定位服务:确认"定位服务"..

很多朋友对于钢材市场价格今日报价表软件和钢材价格最新行情软件不太懂,今天就由小编来为大家分享,希望可以帮助到大家,下面一起来看看吧!库存降低,价格企稳,钢材“金九银十”旺季特征显现,能否带动后市需求?尽管说钢铁价格相比于前期企稳明显,但是相对于以往来说,仍然出现了同期下滑的现象。..

今天给各位分享华为手机卸载软件怎么卸载的知识,其中也会对华为手机卸载软件怎么卸载干净进行解释,如果能碰巧解决你现在面临的问题,别忘了关注本站,现在开始吧!华为手机卸载软件怎么卸载在华为手机中,长按需要删除的软件,连续点击两次卸载就可以成功将华为手机中的软件进行卸载掉。工具/原料:..

大家好,今天本篇文章就来给大家分享dwg文件用什么软件打开,以及dwg文件用什么打开对应的知识和见解,内容偏长哪个,大家要耐心看完哦,希望对各位有所帮助,不要忘了收藏本站喔。DWG格式文件用什么软件打开?DWG格式文件可以通过AutoCAD软件来打开。该格式的文件是电脑辅助设计软件AutoCAD以及基于Aut..

本篇文章给大家谈谈连信是什么软件可靠吗,以及连信是正规软件吗对应的知识点,希望对各位有所帮助,不要忘了收藏本站喔。连信是什么?连信是款适合全年龄的即时通讯社交软件,为你和朋友架起一座沟通的桥梁。 通过文字、语音、视频、图片、红包传递你的心意,表达你的态度。无拘无束地和你的朋友..

温州网讯 梅雪俦,今年85岁,1957年从西安建筑科技大学(原西安建筑工程学院)毕业后,分配到当时的温州专署工业局工作,退休前是瓯海建设开发总公司总工程师。1996年..

大家好,今天来为大家解答关于vi是什么这个问题的知识,还有对于vi是什么软件也是一样,很多人还不知道是什么意思,今天就让我来为大家分享这个问题,现在让我们一起来看看吧!vi是什么意思?VI是指视觉设计。VI的全名是VisualIdentity,VI设计是一个视觉识别系统。在整个CIS系统中,它具有很高的传染..

很多朋友对于手机vbn是什么意思和vbn软件是什么意思不太懂,今天就由小编来为大家分享,希望可以帮助到大家,下面一起来看看吧!苹果手机的时间限额设置批准全天使用,如何取消呢在手机设置“使用屏幕时间”中进行设置取消,步骤如下:1、在手机主页面,点开【设置】图标。2、进入设置页面点开【屏幕使..

10667 刘涛银联的云闪付和闪付有什么区别,相信很多小伙伴都不清楚,甚至对这两个支付产品的概念都不明白,那么云闪付是什么?闪付又是什么?它们有什么区别,下面希..

演示机型:Iphone 13系统版本:iOS15.4苹果已卸载应用怎么删除数据共有4步,以下是Iphone 13中卸载应用后删除数据的具体操作步骤:操作/步骤1设置中点击通用首先..

演示机型:Iphone 13&&华为P50&&小米12系统版本:iOS 15.4&&HarmonyOS 2&&MIUI 13APP版本:图片合成器2.0.1&&美图秀秀9.5.2.0&&黄油相机8.12.1.10&&pi..

演示机型:Iphone 13&&华为P50&&小米11系统版本:iOS 15.2&&HarmonyOS 2&&MIUI 12.5APP版本:智学网知学宝成绩查询 v1.8.1444 查分数的软件..

演示机型:华为MateBook X系统版本:win10APP版本:万兴喵影6.0.2&&Adobe Premiere2022&&会声会影2022&&爱剪辑3.5.0.2501&&万彩剪辑大师2.0.3 视频打码用万..

演示机型:华为MateBook X系统版本:win10APP版本:TimeCalendar 1.0.0 timecalendar是日程安排软件,可以更加有序地进行一天的计划,还可以与朋友分享日程..

本文由 FreeBuf 来源发布

GooglePlay十周年,恶意软件泛滥问题仍悬而未决

评论问答