IT之家 11小时前
新型安卓远程控制木马Manic现身,可利用蓝牙中继窃取数据
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_keji1.html

 

IT 之家 8 月 21 日消息,安全公司 ThreatFabric 发文,披露了一种名为 Manic 的新型远程控制木马,该木马能够远程控制安卓手机,窃取受害者设备上的银行账号密码。

同时,其还具备在受感染设备之间中继数据的能力。当某部受感染手机被强制断网,无法连接至黑客架设的命令与控制(C2)服务器时,相应木马会将受害者手机上的数据通过 Wi-Fi 或蓝牙发送给附近的其他感染设备。这意味着即使是受害者意识到不对劲,强制给手机断网后,黑客仍然有可能成功窃取用户财产

具体来看,该木马主要通过钓鱼 App 传播,当用户被骗,授予 Manic 无障碍服务和通知访问权限后,该木马即可记录设备上的密码、通知、一次性短信验证码、加密货币钱包恢复短语等各种内容,攻击者还可以通过 WebRTC 建立实时连接,查看手机屏幕并远程操控设备,同时利用黑屏、伪造画面或虚假的更新界面遮挡操作过程,以便延长攻击时间。

Manic 窃取用户付款密码(PIN)的方式也较为特殊。当用户在目标银行 App 中输入数字时,恶意软件会在原有数字键盘上方覆盖一层能够拦截触控操作的界面,记录用户点击的位置,再通过 Android 无障碍服务在相同位置重新执行点击操作,让原本的银行 App 继续正常接收输入。整个过程不会明显打断用户操作,但输入的 PIN 码实际上已经被恶意软件截获。

在数据传输方面,Manic 会先使用 AES-GCM 算法对收集到的文件和命令执行结果进行加密,并暂存在手机中。如果设备无法直接连接 C2 服务器,恶意软件就会寻找附近其他受感染的手机,并通过 Wi-Fi Direct、传统蓝牙 RFCOMM 或低功耗蓝牙 GATT 建立连接,将加密数据传送出去。只要找到一台能够连接互联网的感染设备,数据就可以继续通过该设备发送至 C2 服务器。

因此,即使受感染手机本身已经无法连接互联网,只要附近存在其他感染 Manic 且具备网络连接能力的手机,窃取的数据仍可能通过近距离无线连接完成中继并最终传送出去。这种设计使 Manic 具备类似 " 移动中继网络 " 的能力,也提高了攻击基础设施被直接发现和阻断的难度,值得执法部门警惕。

宙世代

宙世代

ZAKER旗下Web3.0元宇宙平台

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关标签

黑客 界面 互联网 货币钱包 android
相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论