• 新闻
  • 安全
  • 产品展示
  • 关于Seqrite
序列博客 博客
  • 新闻
  • 安全
  • 产品展示
  • 关于Seqrite
首页  /  未分类  /  Android勒索软件要求iTunes礼品卡作为赎金– Quick Heal 安全 Labs的分析
12 十二月 2017

Android勒索软件要求iTunes礼品卡作为赎金– Quick Heal 安全 Labs的分析

撰写者 Bajrang Mane
Bajrang Mane
未分类
预计阅读时间: 4 分钟

通常,勒索软件在锁定您的计算机或电话或对其数据进行加密后会要求金钱或加密货币。但是,Quick Heal 安全 Labs发现了一个Android勒索软件,该软件在锁定受感染的设备后要求iTunes礼品卡。这些礼品卡可以在拍卖网站,社交媒体或黑网上出售。

感染载体

如果您在第三方应用商店上下载了恶意应用(名称为“ Porn Hub”),或者通过电子传输媒介(蓝牙,电子邮件,文件共享网站,等等。)

Porn Hub应用勒索软件分析

AppName:色情中心
套件名称:com.pornhub_tools
MD5:9fadc90562ce6e275eb6db8e6ca6ddad
大小:39KB

勒索软件将您的设备锁定后,它会显示一条勒索便条,要求勒索一张价值200美元的iTunes礼品卡,作为观看儿童色情制品的惩罚。 URL显示在赎金记录中(图1)。如果您的设备连接到Internet,则会发生这种情况。

Fig 1.

如果您的设备未连接到Internet,则赎金记录会显示另一条消息。在此文件中,它说您的所有文件都已加密,并且您必须支付价值100美元的比特币赎金才能解锁设备并解密数据(图2)。

Fig 2.

但是,在我们的分析中,我们没有发现受感染的设备数据被该勒索软件加密的实例。此外,恶意应用程序(“色情中心”)没有任何加密代码。这意味着您可以通过将设备连接到PC来检索您的个人信息。

技术 分析

当我们尝试打开恶意应用程序时,它要求我们激活设备管理员权限。我们选择了“取消”,但该应用一直重复相同的活动,直到我们选择了“激活”选项。

激活后,该应用会检查设备是否已连接到Internet。设备在线时,应用程序收集了设备数据,例如设备ID和sim运算符。此数据已发送到某个URL(HTTP://*******.w*n//private/tuk_tuk.php),该URL加载需要iTunes礼品卡的网页(图1)。当设备离线时,该应用程序加载了一个要求提供比特币的HTML页面(图2)。

图3.用于连接URL或加载HTML页面的代码片段

此处,URL和HTML页面内容是使用Base64加密的。如图4所示,对Base64编码的字符串进行了解码。

图4.这与图2所示的HTML代码相同
图5.设备数据收集和URL生成的代码片段

分析伪造的Dropbox应用勒索软件

 AppName:Dropbox
套件名称:com.example.testlock
MD5:17bc088027d2f3f71a74beed3a9c715
大小:415KB

 Quick Heal 安全 Labs发现另一个恶意应用程序隐藏了勒索软件,该勒索软件需要iTunes礼品卡作为赎金。此应用程序使用Dropbox(著名的文件托管服务)图标。当我们打开该应用程序时,它要求我们激活设备管理员权限(图6),就像我们之前讨论的应用程序一样。

Fig 6.

一旦激活,勒索软件就会显示勒索记录,声称该设备已被联邦调查局(FBI)锁定,作为观看儿童色情制品的惩罚。要解锁设备,必须在72小时内支付价值25美元的iTunes礼品卡(图7)。

Fig 7.

赎金通知书要求用户输入所需价值的iTunes礼品卡代码。如果用户输入了错误的密码,则会显示一条消息,提示用户现在仅进行两次尝试,此后设备将被永久锁定(图8)。

但是,在我们的分析中,我们发现该警告是虚假的,仅显示出威胁用户支付赎金的事实。

Fig 8.

序列检测

序列成功将这两种勒索软件检测为 Android.Locker.Aa54f 和 Android.Locker.Aa550 .

强烈建议您不要支付任何赎金,因为即使您支付了赎金,也无法保证您将取回文件或将设备解锁。

 如何防范Android勒索软件

  1. 在下载任何应用程序(甚至从Google Play)之前,请验证其来源。检查开发者的网站并在应用程序上进行评论。
  2. 避免从第三方应用程序商店下载应用程序。在这些商店中可以找到大多数受恶意软件感染的应用程序。仅从官方应用商店(例如Google Play)下载应用。
  3. 始终禁用“未知来源”。启用此选项将允许安装来自未知来源(第三方)的应用程序。在您的设备上,转到 设定值 > 安全 > check for 来源不明> 禁用它
  4. 安装可靠的 移动安全应用 在您的手机上可以阻止假冒,可疑和有害的应用程序。

 主题专家
Rupali Parate |快速修复安全实验室

 Previous Post当我们...时,哪些安全解决方案可以帮助您保护端点安全?
下一篇文章 第三方风险如何对组织构成日益严重的威胁...
Bajrang Mane
关于巴杰朗鬃毛

Bajrang Mane领导Quick Heal 安全 Labs中的威胁分析,事件响应和自动化团队。在IT安全行业工作了13年,...

Bajrang Mane的相关文章»

相关文章

  • Gorgon APT破坏了印度的工业骨干网

    针对印度MSME行业的Gorgon APT

    2020年8月10日
  • 摆脱迷宫之路:防御迷宫勒索软件的快速指南

    2020年5月21日
  • 企业需要增强CISO的能力

    为什么董事会需要授权其CISO?

    十月22,2019

没意见

发表评论。您的电子邮件地址将不会被发布。

取消回复

验证码图片
刷新图像

热门帖子

  • Thanos勒索软件通过RIPlace战术逃避反勒索软件的保护 Thanos勒索软件通过RIPlace战术逃避反勒索软件的保护 2020年11月18日
  • 在企业中拥有入侵防御/检测系统的好处 在企业中拥有入侵防御/检测系统的好处 2018年2月15日
  • 您应该采取的5项安全措施来保护您的组织’s network 您应该采取的5项安全措施来保护您的组织’s network 2017年8月11日

特色作者

  • 序列
    序列

    关注我们以获取与安全相关的最新更新和见解...

    阅读更多..
  • 维拉·塔里科特卡(Viraj Talikotkar)
    维拉·塔里科特卡(Viraj Talikotkar)

    Viraj是Quick Heal Technologies的首席技术作家。他一直在...

    阅读更多..
  • 桑杰·卡特(Sanjay Katkar)
    桑杰·卡特(Sanjay Katkar)

    桑杰·卡特(Sanjay Katkar)是...的联合董事总经理兼首席技术官

    阅读更多..

最新的帖子

  • 假期的网络安全:将网络攻击的风险降至最低

    假期的网络安全:将网络攻击的风险降至最低

    2020年12月11日
  • 网络保险可以代替网络安全吗?

    网络保险可以代替网络安全吗?

    2020年12月7日
  • 加速企业数字化转型是否会导致网络威胁?

    加速企业数字化转型是否会导致网络威胁?

    2020年11月25日

保持更新!

主题

Linux防毒软件 (10) 服务器防病毒 (9) 自带设备 (9) 网络攻击 (31) 网络攻击 (56) 网络攻击 (12) 网络安全 (270) 网络安全 (25) 网络威胁 (29) 网络威胁 (44) 数据 (10) 数据泄露 (50) 数据泄露 (27) 资料遗失 (28) 防止数据丢失 (33) 数据保护 (21) 数据安全 (13) DLP (49) 加密 (16) 端点安全 (102) 企业安全 (14) 每股收益 (9) 利用 (12) 防火墙 (11) 骇客 (9) 事件响应计划 (9) 物联网 (9) 恶意软件 (58) 恶意软件攻击 (22) 恶意软件攻击 (12) MDM (25) 移动设备管理 (9) 网络安全 (18) 补丁管理 (12) 网络钓鱼 (16) 勒索软件 (54) 勒索软件攻击 (29) 勒索软件攻击 (30) 勒索软件保护 (12) 序列 (24) 序列加密 (27) 序列 每股收益 (33) 序列服务 (16) UTM (34) 脆弱性 (10)

产品展示

  • 端点安全(EPS)
  • 序列加密管理器
  • 序列 Endpoint 安全云
  • 云端安全
  • 序列 mSuite
  • 序列 MobiSMART
  • 统一威胁管理
  • 序列安全Web网关
  • 服务器防病毒
  • Linux防毒软件

资源资源

  • 白皮书
  • 数据表
  • 威胁报告
  • 说明书
  • 实例探究

关于我们

  • 公司简介
  • 领导
  • 为什么选择SEQRITE?
  • 获奖情况& Certifications
  • 编辑部

档案

  • 按日期
  • 按类别

©2020 Quick Heal Technologies Ltd.(以前称为Quick Heal Technologies Pvt。Ltd.) Cookie政策 私隐政策

我们的网站使用cookie。 Cookies使我们能够提供最佳体验,并帮助我们了解访问者如何使用我们的网站。
浏览本网站即表示您同意我们的 Cookie政策。