手機病毒遠程推廣上千應(yīng)用 騰訊安全反詐騙實驗室AI引擎TRP揪出幕后真兇

卸載不掉的手機應(yīng)用、莫名其妙的陌生軟件、頻繁彈出的廣告……手機病毒的“并發(fā)癥”正在嚴重影響用戶的使用體驗。近日,騰訊安全聯(lián)合實驗室反詐騙實驗室通過自研AI引擎TRP,從海量樣本中再次捕獲一大型后門病毒家族——TigerEyeing。該類病毒藏身于偽游戲、色情和系統(tǒng)管理等類應(yīng)用中,竊取用戶隱私并進行惡意推廣、彈出廣告等流氓行為。

截止目前,TigerEyeing病毒已感染數(shù)十萬用戶,且數(shù)量呈上升趨勢。但廣大用戶不必太過驚慌,騰訊手機管家依托自研云查殺引擎,已全面查殺TigerEyeing木馬病毒;同時騰訊安全反詐騙實驗室神羊情報系統(tǒng)經(jīng)過溯源分析也發(fā)現(xiàn)了幕后真兇,位于深圳的某家直播APP開發(fā)商深圳*虎科技存在重大嫌疑。

據(jù)騰訊安全反詐騙實驗室研究發(fā)現(xiàn),TigerEyeing木馬病毒長期潛伏用戶設(shè)備,竊取用戶隱私數(shù)據(jù)包括設(shè)備信息,應(yīng)用安裝列表,設(shè)備內(nèi)存和sdcard容量等信息上報服務(wù)器;并定期與服務(wù)器通信獲取需要安裝的插件應(yīng)用配置信息,使用DroidPlugin框架來加載運行插件應(yīng)用,并在運行一段時間后,刪除運行過的插件應(yīng)用,神不知鬼不覺的進行各種惡意推廣、惡意廣告等流氓行為。

與此同時,TigerEyeing木馬病毒的傳播手段也狡詐多端,通過線上線下并用的方式擴大傳播范圍。其一,偽裝成游戲、偽色情應(yīng)用等root類病毒注入系統(tǒng)rom內(nèi),降低用戶警惕,誘惑用戶下載;其二,偽裝成系統(tǒng)應(yīng)用并通過某些線下渠道進行推廣。

為了進一步了解TigerEyeing病毒的惡意功能模塊,騰訊安全反詐騙實驗室選取了偽色情應(yīng)用“xx猜猜猜”進行了溯源分析,發(fā)現(xiàn)該應(yīng)用內(nèi)含的病毒會私自發(fā)送短信定制扣費,給用戶造成資費損失;同時該病毒會進行提權(quán)操作,將TigerEyeing病毒應(yīng)用植入系統(tǒng)rom內(nèi),進而安裝以“系統(tǒng)管理工具”、“管理中心”、“進程管理”為名的偽系統(tǒng)應(yīng)用,誘使用戶下載,造成用戶隱私泄露或者推廣惡意廣告應(yīng)用、刷量廣告等。

目前騰訊手機管家已經(jīng)全面支持查殺該木馬家族,用戶可以下載騰訊手機管家進行查殺攔截。

(騰訊手機管家查殺TigerEyeing木馬病毒)

事實上,類似TigerEyeing木馬的手機病毒屢見不鮮。就在上個月,騰訊安全反詐騙實驗室就依靠AI引擎TRP,在海量APK文件檢出一款新型流量盜刷病毒家族——EvilJS隱匿者,用戶中招后會被執(zhí)行后臺模擬點擊廣告、模擬Google Play刷量、靜默安裝推廣應(yīng)用等非法操作,嚴重影響使用體驗。

面對頻繁來襲的手機病毒,騰訊安全反詐騙實驗室安全專家建議,用戶應(yīng)避免手機資源網(wǎng)站或小型電子市場直接下載手機應(yīng)用,最好通過官網(wǎng)或應(yīng)用寶等正規(guī)應(yīng)用商店安裝軟件,同時借助騰訊手機管家等安全工具對病毒風(fēng)險進行防范。騰訊手機管家在用戶下載軟件時,會自動進行風(fēng)險識別,并進行風(fēng)險項提醒,阻止用戶繼續(xù)訪問風(fēng)險網(wǎng)站和下載木馬APP。如果用戶手機不慎中毒,同樣可以通過騰訊手機管家進行病毒查殺,避免風(fēng)險行為帶來的資費損失,保障手機安全。

2017-12-26
手機病毒遠程推廣上千應(yīng)用 騰訊安全反詐騙實驗室AI引擎TRP揪出幕后真兇
卸載不掉的手機應(yīng)用、莫名其妙的陌生軟件、頻繁彈出的廣告……手機病毒的“并發(fā)癥”正在嚴重影響用戶的使用體驗。近日,騰訊安全聯(lián)合實驗室反詐騙實驗室通過自研AI引擎TRP,從海量樣本中再次捕獲一大型后門病毒家族——TigerEyeing。該類病毒藏身于偽游戲、色情和系統(tǒng)管理等類應(yīng)用中

長按掃碼 閱讀全文