利用屏幕截图窃取秘钥,这个恶意软件受黑客追捧
内容提要
一款名为SpyAgent的新型安卓恶意软件利用光学字符识别技术从截图中窃取加密货币钱包恢复短语。该恶意软件通过短信或恶意社交媒体帖子传播,构成重大威胁。McAfee发现了至少280个分发的APK。SpyAgent还能发送短信和接收命令,可能用于传播恶意软件。运营者没有遵循正确的安全做法,导致研究人员能够访问服务器和窃取文件和数据。为降低风险,不要从非官方渠道下载应用程序,不要点击链接,关闭危险权限,定期进行扫描。
延伸解读
截图保存恢复短语的风险
文章指出,加密货币钱包恢复短语通常由12-24个单词组成,是恢复钱包访问的关键。由于难以记忆,一些用户会截图保存,但这恰恰为SpyAgent提供了可乘之机。该恶意软件利用OCR技术从设备图片中提取这些短语,一旦得手,攻击者便能还原钱包并窃取所有资金。因此,将恢复短语以图片形式存储在手机中,相当于将备份密钥暴露在恶意软件可扫描的范围内,风险极高。
恶意软件的数据收集与传播链条
SpyAgent感染设备后,会向C2服务器发送联系人列表、短信(包括OTP)、用于OCR扫描的图片及设备信息。它还能接收命令,更改声音设置或发送短信,很可能用于发送钓鱼短信以进一步传播恶意软件。这种数据收集与传播机制形成了闭环:窃取联系人用于扩散,截取OTP可能绕过双因素认证,而OCR扫描则直接瞄准加密货币资产。
运营者失误暴露攻击基础设施
McAfee发现,SpyAgent运营者在配置服务器时未遵循安全最佳实践,导致研究人员能够轻易访问服务器、管理员面板以及从受害者处窃取的文件和数据。这一失误不仅让攻击细节曝光,也提醒我们,攻击者的技术能力并非无懈可击。然而,这并不降低威胁的严重性,因为恶意软件本身仍能有效窃取信息,且已发现至少280个APK在官方商店外分发。
OCR窃密手法呈上升趋势
文章提到,2023年7月趋势科技曾揭露CherryBlos和FakeTrade两个安卓恶意软件家族,同样通过Google Play传播并使用OCR技术窃取加密货币数据。这表明,利用OCR从图像中提取敏感信息正受到越来越多攻击者的关注。SpyAgent主要针对韩国,但已暂时扩展到英国,并有迹象显示iOS变种可能正在早期开发中,说明这种攻击手法可能进一步蔓延。
Q&A
SpyAgent恶意软件是如何窃取加密货币恢复短语的?
SpyAgent利用光学字符识别技术从存储在移动设备上的截图中提取加密货币钱包恢复短语。
SpyAgent恶意软件是通过什么方式传播的?
该恶意软件通过短信和恶意社交媒体帖子传播。
如何降低被SpyAgent恶意软件攻击的风险?
降低风险的方法包括不从非官方渠道下载应用程序、关闭危险权限和定期进行扫描。
SpyAgent恶意软件的主要目标是什么?
SpyAgent的主要目标是窃取用户的加密货币钱包恢复短语,以便攻击者能够访问和盗取资金。
McAfee发现了多少个与SpyAgent相关的APK?
McAfee发现至少280个在谷歌Play商店之外分发的APK。
SpyAgent恶意软件的运营者在安全做法上有哪些失误?
运营者未遵循正确的安全做法,导致研究人员能够轻易访问服务器和窃取数据。