重点关注
漏洞公告
恶意代码
关于安卓平台窃取用户短信和通讯录的恶意程序处置的情况通报
2015年,国家互联网应急中心(以下简称“CNCERT”)通过自主监测方式,及腾讯公司、安天公司等中国反网络病毒联盟成员单位共享方式,累计发现一系列具有窃取用户短信和通讯录的安卓平台恶意程序716款。该系列恶意程序私自读取用户的短信、通讯录信息,并通过邮件发送到黑客指定的恶意邮箱。CNCERT第一时间对该系列恶意程序所使用的邮箱等进行处置,有效控制了恶意程序的影响范围。现将具体情况通报如下:
一、恶意程序机理分析情况
该系列恶意程序通过伪装成“相片”、“资料”、“违章查询”、“成绩单”等正常应用程序(伪装应用的名称见附表一),通过伪基站或者手机肉鸡以短信方式进行传播,短信内容都带有恶意程序的下载地址,如:
“XXX,老同学好久没联系了。我上传了些相片在微盘,有空的时候下载保存到手机打开激活就看看 http://X.cn/XXXXXX”
“XXX,我发了一条图片彩信给你,点击链接收取http://X.cn/XXXXXX”
该系列恶意程序都具有如下恶意行为:
1)私自读取用户的短信、通讯录信息,并通过邮件发送到指定邮箱,泄露用户隐私;
2)后台私自向指定号码发送短信,消耗用户资费;
3)私自拦截、屏蔽、删除短信,并根据短信指令执行相应的操作,进行远程控制;
4)启动后会隐藏自身图标,诱骗用户激活设备管理器以保护自身不被卸载。
二、影响范围
CNCERT对该恶意程序的控制邮箱进行取证分析,涉及网易邮箱、新浪邮箱和中国移动139邮箱等293个恶意邮箱账户,累计接收包含短信和通讯录等用户信息的邮件662498封。
三、处置措施
CNCERT分析确认该恶意程序的影响范围后,立即启动针对该恶意程序的处置工作。协调网易公司、新浪公司及中国移动公司对恶意程序所用于接收用户信息的293个恶意邮箱账户进行关停处理,切断了黑客窃取用户信息的途径,恶意邮箱账号信息详见附表二。
CNCERT 将继续跟踪事件后续情况,做好国内用户受影响情况的监测和预警工作。同时,请国内相关单位做好信息系统应用情况排查工作,如需技术支援,请联系 CNCERT。电子邮箱: cncert@cert.org.cn,联系电话: 010-82990999。
附表一:伪装应用名称列表
序号 |
名称 |
数量 |
序号 |
名称 |
数量 |
1 |
相片 |
136 |
17 |
中国移动端 |
10 |
2 |
资料 |
119 |
18 |
中国移动SJ |
6 |
3 |
相册 |
80 |
19 |
档案 |
5 |
4 |
违章查询 |
33 |
20 |
订单 |
5 |
5 |
成绩单 |
23 |
21 |
相 片 |
5 |
6 |
资 料 |
20 |
22 |
Android |
4 |
7 |
聚会相册 |
16 |
23 |
汽车违章 |
4 |
8 |
相 册 |
16 |
24 |
图表 |
4 |
9 |
图片 |
15 |
25 |
资料图 |
4 |
10 |
照片 |
14 |
26 |
10086 |
3 |
11 |
视频 |
13 |
27 |
< 资 料 > |
3 |
12 |
3.图片 |
12 |
28 |
交通违章查询 |
3 |
13 |
文档 |
12 |
29 |
聚会照片 |
3 |
14 |
积分客户端 |
11 |
30 |
手机相册 |
3 |
15 |
学生资料 |
10 |
31 |
其他 |
114 |
16 |
中国联通 |
10 |
|
|
|
附表二:黑客控制邮箱账号信息
序号 |
邮箱账户 |
1 |
|
2 |
|
3 |
|
4 |
|
5 |
|
6 |
|
7 |
|
8 |
|
9 |
|
10 |
|
11 |
|
12 |
|
13 |
aqiang233@vip.163.com |
14 |
aqiang233@vip.163.com |
15 |
|
16 |
a18257495266@vip.163.com |
17 |
|
18 |
a18201570246@vip.163.com |
19 |
|
20 |
|
21 |
|
22 |
|
23 |
|
24 |
|
25 |
|
26 |
|
27 |
|
28 |
|
29 |
|
30 |
|
31 |
|
32 |
|
33 |
|
34 |
|
35 |
|
36 |
|
37 |
|
38 |
|
39 |
|
40 |
|
41 |
|
42 |
|
43 |
|
44 |
|
45 |
|
46 |
|
47 |
|
48 |
|
49 |
|
50 |
|
51 |
|
52 |
|
53 |
|
54 |
|
55 |
|
56 |
|
57 |
|
58 |
|
59 |
|
60 |
|
61 |
|
62 |
|
63 |
|
64 |
|
65 |
|
66 |
|
67 |
|
68 |
|
69 |
|
70 |
|
71 |
|
72 |
|
73 |
|
74 |
|
75 |
|
76 |
|
77 |
|
78 |
|
79 |
|
80 |
|
81 |
|
82 |
|
83 |
|
84 |
|
85 |
|
86 |
|
87 |
a13418141178@188.com |
88 |
a13427527659@188.com |
89 |
|
90 |
|
91 |
13087708814@163.com |
92 |
13138456236@163.com |
93 |
|
94 |
|
95 |
|
96 |
|
97 |
|
98 |
|
99 |
|
100 |
|
101 |
|
102 |
|
103 |
|
104 |
|
105 |
|
106 |
|
107 |
|
108 |
|
109 |
|
110 |
|
111 |
|
112 |
|
113 |
|
114 |
|
115 |
|
116 |
|
117 |
|
118 |
|
119 |
|
120 |
|
121 |
|
122 |
|
123 |
|
124 |
|
125 |
|
126 |
|
127 |
|
128 |
|
129 |
|
130 |
|
131 |
|
132 |
|
133 |
|
134 |
|
135 |
|
136 |
|
137 |
|
138 |
|
139 |
|
140 |
|
141 |
|
142 |
|
143 |
|
144 |
|
145 |
|
146 |
|
147 |
|
148 |
|
149 |
|
150 |
|
151 |
|
152 |
|
153 |
|
154 |
|
155 |
|
156 |
|
157 |
|
158 |
|
159 |
|
160 |
|
161 |
|
162 |
|
163 |
|
164 |
|
165 |
|
166 |
|
167 |
|
168 |
|
169 |
|
170 |
|
171 |
|
172 |
|
173 |
|
174 |
|
175 |
|
176 |
|
177 |
|
178 |
|
179 |
|
180 |
|
181 |
|
182 |
|
183 |
|
184 |
|
185 |
|
186 |
|
187 |
|
188 |
|
189 |
|
190 |
|
191 |
|
192 |
|
193 |
|
194 |
|
195 |
|
196 |
|
197 |
|
198 |
|
199 |
|
200 |
|
201 |
|
202 |
|
203 |
|
204 |
|
205 |
|
206 |
|
207 |
|
208 |
|
209 |
|
210 |
|
211 |
|
212 |
|
213 |
|
214 |
|
215 |
|
216 |
|
217 |
|
218 |
|
219 |
|
220 |
|
221 |
|
222 |
|
223 |
|
224 |
|
225 |
|
226 |
|
227 |
|
228 |
|
229 |
|
230 |
|
231 |
|
232 |
|
233 |
|
234 |
|
235 |
|
236 |
|
237 |
|
238 |
|
239 |
|
240 |
|
241 |
|
242 |
|
243 |
|
244 |
|
245 |
|
246 |
|
247 |
|
248 |
|
249 |
|
250 |
|
251 |
|
252 |
|
253 |
|
254 |
|
255 |
|
256 |
|
257 |
|
258 |
|
259 |
|
260 |
|
261 |
|
262 |
|
263 |
|
264 |
|
265 |
|
266 |
|
267 |
|
268 |
|
269 |
|
270 |
|
271 |
|
272 |
|
273 |
|
274 |
|
275 |
|
276 |
|
277 |
|
278 |
|
279 |
|
280 |
|
281 |
|
282 |
|
283 |
|
284 |
|
285 |
|
286 |
|
287 |
|
288 |
|
289 |
|
290 |
|
291 |
18476351758@139.com |
292 |
|
293 |