
近期极速云安全中心监测到一类高隐蔽性移动端攻击:攻击者在知名平台的擦边视频画面中嵌入网址,诱导用户下载安装恶意程序,安装后软件将窃取手机全部隐私数据并获取设备高级控制权限。该类攻击采用随机化包体技术,安全厂商追踪难度极大。
一、攻击流程
视频画面放置显眼网址,配合“下载APP看完整版”“点击链接解锁”等文字进行诱导。用户通过手机浏览器访问后,服务器根据访问时间、IP、设备型号实时生成唯一安装包,每次下载文件哈希值均不同,传统特征码检测无法识别。安装包名称由无意义字母数字随机组成,长度8至12位,无任何中文或英文语义特征。
二、恶意权限索取
安装时该应用申请远超正常需求的高风险权限,包括读取联系人通话记录、访问相册全部文件、获取短信收发权限以截获验证码、开启无障碍服务实现静默安装子包、获取设备IMEI及位置信息。安装后伪装成播放器或加速器,后台持续上传用户数据,被盗信息用于精准诈骗、账号撞库及金融盗刷。
三、识别特征
安装包命名:全小写字母加数字混合无语义,使用自签名或过期证书,无应用商店审核记录。
下载域名:单次使用或短时存活,解析IP位于境外。
服务器响应:仅通过特定User-Agent返回恶意包,对沙箱环境返回空包。
权限申请:安装时申请权限数量超过15项,远超正规影音软件。



四、防御措施
安装来源:绝对禁止从非官方渠道安装应用,关闭允许安装未知来源应用选项。
高危提示:任何要求先卸载官方版本或关闭安全检测的提示均为高危信号。
权限管理:安装时对读取短信、无障碍服务、安装其他应用三项权限一律拒绝,正规影音软件无需这些权限。
异常处置:安装后若出现自动安装其他软件、频繁弹窗、电量异常消耗,立即卸载并检查设备管理器是否存在可疑激活项。
风险认知:凡擦边内容引导下载的,一律视为陷阱,正规平台不会通过视频水印提供下载服务。
五、紧急处置
如已被诱导下载,应立即开启飞行模式切断网络。进入设置管理找到随机名称应用并卸载,若卸载按钮灰色不可用,先检查设备管理器,取消激活再卸载。立即修改网银社交邮箱等重要账户密码并开启二次验证。备份数据后建议恢复出厂设置或刷写完整固件。保留安装包文件名、下载网址、访问时间等证据并通过官方渠道提交举报。
再次重申:任何以非中文英文随机字符命名的安装包均不符合正规软件规范,任何以擦边内容为诱饵的下载引导本质是对隐私的公开叫卖。请勿因一时好奇将个人数字生活主控权拱手让人。
作者:甘肃极速云网络安全技术有限责任公司(公共互联网反网络钓鱼工作组成员单位)
编辑:芦笛(公共互联网反网络钓鱼工作组)
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。