手机被强制断网,黑客就偷不走数据了?这个直觉正在被一种新型安卓木马打破。安全公司 ThreatFabric 近日披露,一款名为 Manic 的远程控制木马,即便在受感染设备断网的情况下,仍能通过蓝牙或 Wi-Fi 中继,将窃取的数据传回黑客手中。
断网不是“安全区”
Manic 的核心能力在于“中继”。当某部受感染手机被强制断网,无法连接黑客的命令与控制(C2)服务器时,木马会启动近距离无线通信机制,将受害者手机上的数据通过 Wi-Fi 或蓝牙发送给附近其他感染设备。只要其中一台设备能联网,数据就能继续接力,最终抵达 C2 服务器。
这意味着,即便用户察觉异常并果断断网,黑客仍有可能通过“移动中继网络”完成数据窃取。这种设计不仅延长了攻击时间,也让攻击基础设施更难被直接发现和阻断。
钓鱼 App 是主要入口
Manic 主要通过钓鱼 App 传播。用户被骗安装并授予无障碍服务和通知访问权限后,木马即可记录设备上的密码、通知、一次性短信验证码、加密货币钱包恢复短语等敏感内容。攻击者还能通过 WebRTC 建立实时连接,查看手机屏幕并远程操控设备,同时利用黑屏、伪造画面或虚假更新界面遮挡操作过程,以延长攻击时间。
PIN 码窃取手法隐蔽
Manic 窃取银行 App 付款密码(PIN)的方式颇为特殊。当用户在目标银行 App 中输入数字时,恶意软件会在原有数字键盘上方覆盖一层能拦截触控操作的界面,记录用户点击的位置,再通过 Android 无障碍服务在相同位置重新执行点击操作,让银行 App 继续正常接收输入。整个过程几乎不打断用户操作,但输入的 PIN 码已被截获。
加密暂存,伺机外传
在数据传输方面,Manic 会先用 AES-GCM 算法对收集到的文件和命令执行结果进行加密,并暂存在手机中。如果设备无法直接连接 C2 服务器,恶意软件就会寻找附近其他受感染的手机,通过 Wi-Fi Direct、传统蓝牙 RFCOMM 或低功耗蓝牙 GATT 建立连接,将加密数据传送出去。
这种“断网不中断”的设计思路,让 Manic 具备了类似移动中继网络的能力,也提高了攻击基础设施被直接发现和阻断的难度。对于银行用户和执法部门而言,这种新型木马的传播方式和窃取手段,都值得保持警惕。
热门跟贴