为窃取Android手机PIN码,这个恶意软件路子有多野?

007bug2023-12-22 18:17:10

变色龙安卓银行木马最近发布了最新的版本并重出江湖,它采用了一种非常“野”的方式来接管设备——禁用指纹和面部解锁功能,以窃取设备的PIN码。但不得不说,确实可以实现窃取Android手机PIN码。

它通过使用HTML页面的技巧来获取访问辅助服务的权限,以及一种干扰生物识别操作的方法,来窃取PIN码并随意解锁设备。

今年四月份发现的变色龙早期版本冒充澳大利亚政府机构、银行以及CoinSpot加密货币交易所,对被感染的设备进行键盘记录、覆盖注入、窃取Cookie和短信。

ThreatFabric的研究人员一直在跟踪这款恶意软件,他们报告称,目前该恶意软件通过伪装成Google Chrome的Zombinder服务进行分发。

Zombinder将恶意软件“粘贴”到合法的安卓应用程序上,这样受害者就可以享受他们原本意图安装的应用程序的全部功能,从而降低了他们怀疑后台运行危险代码的可能性。

该平台声称其恶意软件捆绑包在运行时无法被检测到,可以绕过Google Protect的警报,并规避在被感染设备上运行的任何杀毒产品。

伪装成Google Chrome的携带变色龙恶意软件的APK文件(ThreatFabric)

新版变色龙特性

最新变色龙变体的首个新特性是能够在运行Android 13及更高版本的设备上显示HTML页面,提示受害者授予应用程序使用辅助服务的权限。

Android 13及更高版本受到一项名为“受限设置”的安全特性的保护,该特性可以阻止危险权限的批准,如辅助功能权限,恶意软件可以利用该权限窃取屏幕内容、授予自身额外权限和执行导航手势。

当变色龙检测到设备运行的是Android 13或14时,它会加载一个HTML页面,指导用户手动过程以启用应用的辅助功能,从而绕过系统的保护。

变色龙的HTML页面提示(ThreatFabric)

第二个值得注意的新特性是能够通过使用辅助服务强制设备回退到PIN码或密码认证,从而中断设备上的生物识别操作,如指纹解锁和面部解锁。

该恶意软件会捕获受害者输入的任何PIN码和密码以解锁他们的设备,并且稍后可以随意使用这些凭据来解锁设备,以便在不被发现的情况下执行恶意活动。

Java代码片段干扰Android上的生物识别服务(ThreatFabric)

ThreatFabric报告称,变色龙通过AlarmManager API增加了任务调度功能,以管理活动周期并定义活动类型。根据辅助功能是否启用,恶意软件会适应性地发起覆盖攻击或执行应用使用数据收集,以决定注入的最佳时机。

ThreatFabric警告说:“这些增强功能提升了新变色龙变种的复杂性和适应性,使其成为不断变化的移动银行木马威胁环境中更为强大的威胁。”

为了防范变色龙威胁,避免从非官方渠道下载APK(Android安装包),因为这是Zombinder服务的主要分发方式。此外,确保Play Protect始终处于启用状态,并定期运行扫描,以确保您的设备没有恶意软件和广告软件。

参考来源:https://www.bleepingcomputer.com/news/security/android-malware-chameleon-disables-fingerprint-unlock-to-steal-pins/
软件pin
本作品采用《CC 协议》,转载必须注明作者和本文链接
由于低权限用户无法执行太多操作,可以利用反弹上传Churrasco.exe,后续可以利用它来做提权。输入net user指令查看是否添加成功,最后提权成功。linux系统提权思路linux基础信息收集uname -a 显示全部系统信息cat /etc/issue 内核信息。
PCI安全标准委员会已经更新了支付设备标准,以对持卡人数据提供更强大的保护。 应对支付设备技术的日新月异的变化 PCI PIN交易安全交互点模块化安全要求增强了安全控制,以防止物理篡改和恶意软件的插入,这些恶意软...
勒索软件是网络犯罪分子用来阻止用户访问其系统或文件的一种恶意软件;然后,网络犯罪分子威胁要泄露、销毁或扣留敏感信息,除非支付赎金。
勒索软件如此高效,地下经济如此专业,以致于传统的被盗数据货币化都可能在淡出历史舞台。
FBI发布警告:勒索软件团伙正在积极瞄准和攻击食品与农业部门组织,造成经济损失并直接影响食品供应链的正常运作;
苏黎世的瑞士工程学院的研究人员发现了一个新的漏洞,非接触式万事达卡和Maestro密码可以被轻松绕过。该漏洞的关键之处在于,如果利用得当,盗贼可以使用被入侵的万事达卡或Maestro卡进行非接触式支付,而无需输入密码来完成交易。
这个可以看到,我MTR测试百度,然后我本地网关就lost 16%那么从图可以判断,我本地网出去就有点小问题,
软件漏洞分析简述
2022-07-18 07:08:06
然后电脑坏了,借了一台win11的,凑合着用吧。第一处我们直接看一下他写的waf. 逻辑比较简单,利用正则,所有通过 GET 传参得到的参数经过verify_str函数调用inject_check_sql函数进行参数检查过滤,如果匹配黑名单,就退出。但是又有test_input函数进行限制。可以看到$web_urls会被放入数据库语句执行,由于$web_urls获取没有经过过滤函数,所以可以
经过实地测试,我发现了使用WiFi Pineapple NANO、OS X笔记本电脑以及 BetterCap(一款完整,模块化,轻量级,易扩展的中间人攻击测试工具和框架)进行无线网络渗透测试的完善配置。
物联网僵尸网络:Pink
2021-10-21 13:13:08
2019年12月,根据安全社区提供的线索,我们发现了一起大规模的物联网安全事件。多方联合的分析与定位结果显示,此次事件中,黑客通过入侵某网络运营商的家庭用户设备并植入恶意程序,持续地使这些设备变成新的僵尸节点,进而构建一个超大规模的僵尸网络
007bug
暂无描述