根据报道,一种名为Agent Smith的新型Android恶意软件已经感染了2500万部手机,其目的是推送广告或劫持有效的广告事件。
受害者被引诱从第三方应用商店下载伪装成照片应用程序、色情相关应用程序或游戏等病毒程序,一旦下载完毕,这些程序就会下载Agent Smith。
该恶意软件通常伪装成Google Updater、Google Update for U 或 com.google.vending 等实用工具 ,并对用户隐藏其图标。
接下来,恶意软件检查目标手机上的应用程序,然后获取带有恶意广告模块的“补丁”识别APK的更新。为了完成更新安装过程,恶意软件利用Janus漏洞,该漏洞可以让其绕过Android 的 APK 完整性检查。Janus是一个可追溯到2017年的Android漏洞。
Check Point估计,每个受害者手机上可能有多达112个应用程序被那些显示广告的应用程序所取代。
他们写道:“一旦完成了杀毒链,Agent Smith就会利用用户应用程序来显示广告,表面上只是用来推销广告,但是它的运营商可能会利用它来做更坏的事情,比如窃取银行凭证”。
Check Point说,Agent Smith潜伏在第三方应用商店,如9 App,主要为印度用户,阿拉伯人和印度尼西亚用户服务。受感染数量最多的是印度(超过1500万),其次是孟加拉国(超过250万)和巴基斯坦(近170万),印度尼西亚以57万个受感染的设备名列第四。但是还发现,在沙特阿拉伯(245K)、澳大利亚(141K)、英国(137K)和美国(303K)的设备上也出现了感染。
该恶意软件并不局限于只感染一个应用程序,它将取代其目标列表中的任何和全部,受感染的设备将逐渐得被重新检查,并提供最新的恶意补丁。
研究人员分析说:“我们将 Agent Smith传播与位于广州的一家中国互联网公司联系起来,该公司的前端合法业务是帮助中国Android开发者在海外平台上发布和推广他们的应用程序”。
Check Point报告说,Agent Smith在Android 5.0 版(40%)和 6.0 版(34%)的手机中最为普遍,9% 的受感染手机的是 8.0 版。谷歌最新版本的 Android 操作系统是 Pie,版本为 9.0。