帮助公众识别仿冒应用、恶意APP、非官方渠道等应用类钓鱼攻击,保护移动设备和个人信息安全
一种恶意程序实体,利用移动应用、云文档、浏览器插件等技术形态,通过仿冒合法应用的界面、功能或权限请求,诱使受害者输入敏感信息、授权恶意权限或执行非授权操作。包括移动端钓鱼、云文档钓鱼、浏览器插件钓鱼、去中心化应用(DApp)钓鱼等类型。
从基础属性、界面交互、行为代码、证书渠道四个维度识别钓鱼应用
通过具体案例加深对各类识别特征的理解
| 特征类别 | 典型示例 | 识别依据 |
|---|---|---|
| 包名仿冒 | com.alipay.hacker、com.wechat.pay.secure | 利用用户对包名结构不熟悉,在官方包名后添加后缀或使用相似拼写 |
| 签名冲突 | 应用名称"中国工商银行",签名者为"个人开发者 Zhang San" | 正版金融类应用通常由企业级证书签名,个人签名判定为伪造 |
| 权限越权 | 手电筒APP申请READ_SMS、SEND_SMS | 权限与功能无逻辑关联,常用于窃取短信验证码辅助钓鱼 |
| 特征类别 | 典型示例 | 识别依据 |
|---|---|---|
| 界面劫持 | 锁屏后自动弹出全屏"系统升级"窗口 | 利用SYSTEM_ALERT_WINDOW权限,在其他应用之上绘制伪造层 |
| 输入框伪造 | WebView内嵌"密码输入框"而非系统原生Input控件 | 自绘输入框无法触发自动填充,输入内容可被直接截获 |
| DApp授权诱导 | 界面显示"点击领取空投",底层调用approve(token, MAX) | 利用用户对区块链操作不熟悉,诱导签署无限额度授权 |
| 特征类别 | 典型示例 | 识别依据 |
|---|---|---|
| 代码动态加载 | 主包仅含空壳,运行时从 http://evil.com/load.js 下载DEX | 规避静态扫描,运行时DexClassLoader加载远程代码属极高风险 |
| 数据静默回传 | 后台向IP发送包含IMEI=xxx&Contact=xxx的POST请求 | 未经同意将隐私数据发送至C2服务器,常用于建立社工库 |
| 反编译对抗 | 代码中包含大量无意义goto跳转,资源文件加密存储 | 表明开发者有意隐藏逻辑,具有强烈规避检测意图 |
| 特征类别 | 典型示例 | 识别依据 |
|---|---|---|
| 非官方分发 | 通过短信链接下载APK,而非应用商店 | 绕过应用商店安全审核,此类应用通常生命周期短、风险极高 |
| 证书频繁更换 | 同一开发者名下每天注册新证书发布新应用 | "打一枪换一个地方"战术,规避基于签名的黑名单封禁 |
掌握以下要点,有效防范钓鱼应用攻击
仅通过Apple App Store、华为应用市场等官方应用商店下载应用,不点击短信/社交链接安装。
安装前仔细查看权限申请列表,警惕与功能无关的敏感权限(如通讯录、短信、定位)。
查看应用开发者名称是否与官方一致,警惕个人开发者发布的仿冒金融/支付类应用。
查看其他用户的评分和评论,警惕大量负面反馈或评论内容异常的应用。
及时更新手机操作系统和安全补丁,安装并更新手机安全软件。
对DApp连接、钱包授权等操作保持警惕,不签署不明合约或无限额度授权。
面向移动应用开发企业与APP运营方的全生命周期安全防护策略