当前位置:
AIGC文章详情

翻了8个月十几份安卓木马报告,我发现感染路径全是同一条路

源自57位全网作者

14:23

8月的安卓安全补丁又开始分批推送了,反诈这边"无障碍权限"也刚被各地警方密集点名。今日头条如果你平时关注安卓安全新闻,大概率有过这种感觉:木马名字一个接一个,Herodotus、RedWing、OverlayPhantom、Android.Phantom、NFCShare……根本记不过来。

其实不用记。我把近8个月 ThreatFabric、Cyble、Zimperium、Doctor Web、安天移动安全等机构公开的十几份木马报告翻了一遍,结论意外地统一:这些木马名字五花八门,感染路径却高度重合。把噪音剥掉之后,真正需要你防的只有三条路。今天这篇就是替你把十几份报告读完,把防线收缩到3个开关。

先看全景:十几款木马,路径高度收敛

把2025年底到2026年7月被公开点名的主要家族列出来,一眼就能看出规律:

木马家族

披露时间

披露机构

关键感染路径

Herodotus

2025年10月

ThreatFabric

钓鱼短信 + 诱导开启无障碍

OverlayPhantom

2025年5月至今

Cyble

假冒政府/TikTok应用 + 假"Google Play更新"界面 + 无障碍

RedWing

2026年7月

Zimperium

山寨应用商店页面 + 覆盖层假登录界面

Android.Phantom

2026年1月

Doctor Web

破解版热门应用 + 官方商店游戏借更新投毒

Android.MagicAd

2026年6月

Doctor Web

官方商店短期上架的50余款游戏/工具

NFCShare

2026年6月

安全研究披露

假冒银行APK + 诱骗贴卡读取NFC

RedHook新变种

2026年7月

iThome披露

假冒官方APK + 诱导开启ADB无线调试

ORCASpy / UjcsSpy

2026年1-2月月报连续TOP2

安天移动安全

清理/破解类伪装 + 无障碍

十几款木马,打法基本就是三件事:骗你开无障碍、骗你装来路不明的包、钻你没打补丁的空子。下面逐条说清楚。

第一条路:无障碍权限,所有木马的万能钥匙

无障碍(Accessibility)本来是给视障人士设计的辅助功能,但它是安卓里权限等级最高的开关之一:能读屏、能模拟点击、能监听通知。一旦交给木马,你的锁屏密码、支付密码、短信验证码对它来说全是透明的——它甚至可以半夜趁你睡觉,自己打开银行App完成转账。微信

这不是危言耸听,各家报告里细节都很具体:

  • Herodotus 有个"类人操作层",输密码时每个字符之间故意随机延迟0.3到3秒,还会模拟误触和滑动,专门骗过银行App的行为风控,让系统以为是真人在操作;

  • OverlayPhantom 覆盖10个国家180多款银行、金融和加密钱包应用,植入后伪装成"Google Play 服务",还能通过屏幕流把你的操作画面实时传回攻击者;

  • 国内这边,安天移动安全2026年1月和2月的月度报告显示,ORCASpy和UjcsSpy连续两个月占据间谍木马活跃量前两名,手法如出一辙:诱导开启无障碍后,用假界面偷支付宝、微信支付密码;

  • 警方的数据更直接:据援引北京警方通报的公开报道,2026年上半年利用无障碍权限远程操控手机的诈骗警情超过1100起。今日头条

翻了8个月十几份安卓木马报告,我发现感染路径全是同一条路

判断标准其实只有一句话:微信、支付宝、银行等正规App从不会索要无障碍权限,任何第三方App弹窗要它,直接卸载。 你本人没有读屏需求的话,这个列表里应该只剩系统自带服务。

第二条路:破解版和"假更新",连官方商店都不再是100%保险

这条是给爱折腾的各位说的。很多人觉得"我只从官方商店装,稳了",但今年1月Doctor Web披露的 Android.Phantom 案例恰恰打了这个经验的脸:6款手机游戏在国内某厂商官方应用商店上架,初始版本全部干净,是后续更新时才把木马塞进去的——审核针对的是上架那一刻的版本,管不住后面的更新。微信这6款游戏合计下载量超过15万次。

翻了8个月十几份安卓木马报告,我发现感染路径全是同一条路

更大的染毒源还是破解修改版。同一份报告里,盗版网站 Moddroid 的"编辑精选"专区列出的20个应用中,16个检出了 Phantom 木马;Spotify、YouTube、Netflix 的解锁版通过几万粉丝的 Telegram 频道大量分发,装进去的不只是"免费会员"。

而且新一代木马偷的东西也在变。Phantom 会调用 TensorFlow.js 机器学习框架"看"网页截图、识别广告按钮再模拟点击——你的手机在后台替人刷广告流量、烧电烧流量,还可能被拉进僵尸网络。你以为占了便宜的破解版,实际是拿自己的设备给别人打工。

第三条路:漏洞 + ADB调试,"你什么都不点"也能中招的那部分

前两条路都还需要你动手点"允许",这一条不需要。

今年6月安卓安全公告修复的 CVE-2025-48595(CVSS 8.4,Framework 层整数溢出)被谷歌确认已出现"有限的、定向的在野利用",CISA 也把它列入了已知被利用漏洞目录。微信它的特点是无需用户交互——传统的"我不乱点就没事"防线在这类漏洞面前部分失效,补丁成了唯一的闸。

翻了8个月十几份安卓木马报告,我发现感染路径全是同一条路

对折腾党还有一个更贴身的:5月披露的 CVE-2026-0073 是 ADB 认证绕过漏洞(CVSS 8.8,PoC 已公开),影响2026年5月补丁之前的 Android 14/15/16——攻击者在局域网里可以用非RSA证书直接成为受信任的ADB主机,拿到shell权限。微信如果你习惯长期开着"无线调试"不关,这等于在局域网里留了一扇门。7月被披露的 RedHook 新变种,更是主动诱导受害者开启ADB无线调试来提权。

动作就两个:补丁级别至少跟上到2026年6月(8月补丁已推送的就更快跟上);ADB调试、无线调试用完即关。

为什么木马突然这么多?因为攻击已经"订阅制"了

还有个背景值得知道:木马现在大多是 MaaS(恶意软件即服务)模式,按租金卖。RedWing 在 Telegram 上出租,附送教学视频和山寨商店页面生成工具,已有82家机构被攻击;Cellik 明码标价每月150美元,自带一键打包器,能把木马塞进合法应用重新封装。今日头条今日头条

这意味着发起攻击不再需要技术专家,成本降到一顿饭钱。所以"我又不是大人物,谁会专门针对我"这个想法已经过时了——对方不是针对你,是自动化撒网,你只是网里的一个节点

三个开关,按人群抄作业

折腾党(会侧载、装过修改版):

  1. 现在就查无障碍列表:设置顶部搜索"无障碍"→“已下载的服务”,除系统自带外全部关闭;

  2. 关闭浏览器、聊天工具的"安装未知应用"权限,只留官方商店入口;补丁打完后关闭USB调试和无线调试;

  3. 破解版、去广告版、外挂一律不碰——今年被点名的木马几乎都藏在这一类里。

普通用户:

  1. 只在手机自带应用商店装软件,"未知来源安装"保持关闭;

  2. 任何App索要无障碍权限,一律按木马处理;

  3. 保持系统自动更新,让补丁级别始终在当月。

替父母清手机的:

  1. 查两个列表:无障碍服务 + 设备管理员应用,第三方全关;

  2. 卸载"清理大师"“省电宝”“刷单兼职”"破解会员"四类,这是警方通报里的重灾区;

  3. 顺手关闭小额免密支付,不用的NFC保持关闭。

万一已经中招(屏幕自己跳、自动亮屏转账): 立刻断网(关Wi-Fi和移动数据,不行就拔SIM卡)→ 进无障碍页面关掉所有第三方服务 → 卸载可疑App → 用另一台设备改支付密码 → 有资金损失马上冻卡并拨打110。微信

顺带说个过滤噪音的小技巧

安全新闻里混着大量流量恐吓文。分辨方法很简单:真实预警一定有具体的安全厂商名、CVE编号、官方公告日期和补丁级别;而"230万台手机中招""恢复出厂也杀不死"这类只有惊悚数字、查不到任何官方通报出处、结尾还顺势卖杀毒软件的文章,基本可以先打个问号。另外也别迷信杀软——Cyble 监测到的 MiningDropper 样本超过1500个,其中过半的杀软检测率非常低。微信权限审查 + 按时打补丁,是比装一堆防护App更稳的防线。

最后留三个值得持续盯的信号:每月安全补丁级别、无障碍服务列表、以及那句判断标准——开口要无障碍权限的第三方App,都不是好东西。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章