子课题 07 · 公共互联网反网络钓鱼工作组 · 专题研究 卷二/三

检测技术与案例分析

本卷聚焦移动钓鱼攻击的检测技术体系与实证案例研究。从仿冒APP的多维度静态与动态分析、移动银行木马家族图谱、Smishing的语义与行为模式检测,到QR码钓鱼的图像解析、AiTM会话劫持识别与移动浏览器钓鱼防御,构建覆盖"事前感知—事中拦截—事后溯源"的全链路检测能力框架。

仿冒APP多维度检测技术体系

仿冒APP检测需跨越静态特征、代码结构、动态行为与视觉呈现四个维度,形成互补的检测矩阵。单一维度均存在被绕过的可能,唯有融合多源证据的集成检测模型方可实现高检出与低误报的平衡。

四层检测架构

1
静态特征分析层

基于APK解包后的资源文件哈希比对、证书链验证与Manifest元数据解析。核心指标包括:资源文件(图片、布局XML)与官方APK的相似度计算(感知哈希pHash + 局部敏感哈希LSH)、证书颁发者一致性校验、签名哈希比对、包名混淆模式识别(如com.bank.legit与com.bank.1egit的单字符差异)。

APK解包资源哈希证书链验证包名分析
2
代码结构分析层

对反编译后的Dalvik字节码(Smali)进行控制流图(CFG)与数据流图(DFG)分析。检测代码混淆程度、敏感API调用模式(短信读取、通讯录访问、位置获取、Accessibility Service绑定)、第三方库依赖图谱(识别已知恶意SDK),以及字符串加密与反射调用等逃避特征。

CFG/DFG分析敏感API检测恶意SDK识别反射调用检测
3
动态行为监控层

在隔离沙箱中执行APK,监控网络请求目标、敏感权限实际使用频率、数据外泄行为与系统调用序列。特别关注:异常C2通信(非常规端口、DGA域名)、短信拦截行为、屏幕内容抓取、键盘记录事件、以及后台静默安装行为。Kaspersky 2025年报告指出,银行木马Mamont家族在动态执行中表现出高度一致的ATS(Automated Transfer System)行为模式。

沙箱执行C2通信监控ATS行为识别数据外泄检测
4
视觉指纹比对层

对APP启动页、登录页、关键流程页面进行截图,与官方应用界面进行视觉相似度计算。采用SIFT特征点匹配、SSIM结构相似性指数与深度学习的视觉嵌入向量(Visual Embedding)三重比对机制,识别"像素级复刻"的高仿冒应用。此层对"换皮不改骨"的仿冒应用尤为有效。

SIFT特征匹配SSIM指数视觉嵌入向量像素级比对

检测技术对比

检测维度核心方法优势局限适用场景
静态特征APK解包、资源哈希、证书验证无需执行、速度快、可批量处理易被加壳、混淆、重打包绕过应用商店上架前预审
代码分析反编译、CFG/DFG、敏感API检测可发现隐藏逻辑、识别已知恶意家族对抗混淆与虚拟化保护能力有限深度逆向与家族归因
动态行为沙箱执行、网络监控、行为序列可捕获实际恶意行为、绕过静态对抗耗时、环境敏感、存在反沙箱对抗零日仿冒APP检测
视觉比对SIFT、SSIM、视觉嵌入向量对UI仿冒高度敏感、误报率低无法检测功能等价但UI不同的恶意应用品牌滥用监控
AiTM会话检测TLS指纹分析、会话Cookie外泄监控、登录地理异常可识别反钓鱼MFA绕过后续滥用需身份平台侧数据、对加密流量依赖元数据账户接管事后检测与阻断
集成模型多源证据融合、集成学习综合各维度优势、鲁棒性高模型复杂、训练数据需求大企业级MTD部署

移动银行木马与间谍软件家族图谱

移动钓鱼的恶意载荷侧已形成清晰的家族谱系。Kaspersky、ThreatFabric、Cleafy等机构的持续跟踪表明,以下家族构成当前移动金融威胁的主力。本节仅收录各安全厂商公开发布分析报告确认的真实家族。

Mamont
Android · 2024—2026活跃

Kaspersky确认的2025年最活跃银行木马家族(占其检测到的银行木马攻击近半数)。通过钓鱼页面与消息应用分发,滥用Accessibility Service实施ATS自动转账与短信拦截。

Creduz
Android · 2025活跃

Kaspersky确认的第二大活跃家族。针对巴西及拉美金融市场设计,采用覆盖攻击(Overlay Attack)伪造银行登录界面窃取凭证。

Anatsa
Android · 2021年起活跃

ThreatFabric持续跟踪的高级银行木马,多次渗透Google Play(伪装成PDF阅读器、清理工具等),具备键盘记录、屏幕截图与设备接管能力,曾针对英国、德国、美国金融机构。

Octo / Hook / Cerberus谱系
Android · MaaS模式

Cerberus源代码泄露后衍生的家族簇,以恶意软件即服务(MaaS)模式在暗网出租,支持远程访问木马(RAT)功能、VNC屏幕流与通知拦截,是TOAD攻击链的常用载荷。

Vultur
Android · 2021年起活跃

NCC Group与ThreatFabric公开分析的屏幕录制型银行木马,滥用Accessibility与媒体投影权限实时回传银行APP界面,实现远程欺诈操作。

ToxicPanda / Medusa
Android · 活跃

Cleafy等机构公开分析的金融欺诈家族,支持设备欺诈(On-Device Fraud)在受害者设备上直接执行转账,并借助虚假安全提示话术诱导用户授予高危权限。

SpyNote / CypherRat
Android · RAT工具

公开可得的商用级远程控制工具被滥用于钓鱼分发,具备全量设备控制、短信/通话记录窃取与环境录音能力,是黑灰产"打包服务"的常见组件。

SparkCat / SparkKitty
Android + iOS · 2024—2025

Kaspersky于2025年2月披露的首个渗透Apple App Store的大规模供应链恶意软件,利用OCR扫描用户相册中的加密货币钱包助记词截图并回传;其后续变种将目标扩展至iMessage与Telegram的恢复短语。

Triada / Keenadu
Android固件层 · 预装

Kaspersky 2025年报告确认检出频率上升的预装后门,嵌入设备固件镜像,提供近乎完整的设备控制,恢复出厂设置无法清除,需厂商发布洁净固件方可根除。

沙箱检测的对抗与反制

动态沙箱检测并非单向透明的观察窗口,攻防双方在此持续对抗。主流反沙箱技术包括:(1)环境指纹检测——检查Build属性、传感器状态、电池/温度模拟值、通讯录是否为机器人特征数据;(2)交互模拟识别——恶意应用检测触摸事件的拟人化程度,沙箱脚本化滑动轨迹可被识别为非人类操作;(3)时延触发——恶意行为延迟至安装后数小时甚至设备重启后执行,规避短周期沙箱;(4)地理位置门控——仅对特定国家SIM卡、运营商或语言环境激活恶意载荷;(5)反调试与完整性自检——检测Frida、Xposed等Hook框架后进入伪装分支。

对应的检测方反制手段包括:高保真设备农场(真机矩阵)替代纯模拟器、拟人化交互机器人、延长沙箱驻留周期至72小时以上、多地理环境与多SIM配置轮换,以及基于真实用户设备众包遥测的"野外行为"对照分析——当同一应用样本在沙箱中表现正常、而在真实设备遥测中呈现C2通信时,即为高置信恶意判定。

Smishing、AiTM与QR码钓鱼检测模型

短信钓鱼、AiTM会话劫持与QR码钓鱼共享"诱导→链接/会话→凭证或令牌"的攻击本质,但检测重点各异:Smishing侧重语义分析与发送行为模式,AiTM侧重会话令牌的异常使用检测,QR码钓鱼则需在图像解析与URL信誉评估两个层面建立防御。

Smishing立体检测网

基于短信内容语义分析与发送行为模式的Smishing检测体系包含以下核心模块:

  • 短链接解包与信誉评估:检测短信中的短链接并递归解包,分析最终目标域名的WHOIS信息、注册时间、SSL证书链与历史信誉记录。Europol 2026年打击Tycoon 2FA行动的通报显示,此类攻击大量使用批量注册的廉价域名与短链接层
  • 发送源可信度评估:基于发送号码的归属地、号段、历史行为与发送频率建立发送源画像。识别批量发送、短时间内大量相似内容、以及来自虚拟运营商或境外网关的异常发送模式
  • 内容语义深度检测:利用基于Transformer的文本分类模型识别短信中的紧急话术、诱导性表述与品牌关键词滥用。此类模型在钓鱼短信检测任务中已广泛落地于运营商垃圾短信拦截系统
  • 用户行为反馈闭环:建立用户举报—快速标注—模型迭代的闭环机制。Verizon DBIR 2026强调,经安全培训的员工举报率显著高于未培训员工,构成重要的人工威胁情报来源

AiTM会话劫持检测

对抗性中间人(Adversary-in-the-Middle, AiTM)钓鱼套件通过反向代理真实登录页面,实时窃取会话Cookie与访问令牌,即使目标启用了MFA也无法阻断——钓鱼页面代为完成了一次完整的真实登录。该攻击模式的开源先驱为Evilginx、Modlishka等反向代理框架;Tycoon 2FA、LabHost(2024年被执法机关捣毁)等PhaaS平台则使其彻底工业化。值得注意的是,2026年3月Tycoon 2FA被微软与Europol联合打击后,其基础设施数周内即开始恢复,Mamba 2FA、Sneaky 2FA等替代品已在黑市流通——"打击平台但不消灭技术"将是防御方的长期态势。检测要点:

  • 令牌使用异常检测:会话Cookie在新设备、新地理位置或异常TLS指纹下被重放使用,是最直接的AiTM信号
  • 认证地理跳变:同一用户在物理上不可能的时窗内出现跨地域登录,指示凭证经AiTM代理被境外操作
  • IP声誉与代理特征:AiTM基础设施多使用数据中心IP与匿名代理,与最终用户典型接入模式显著偏离
  • 会话绑定加固:对高价值会话实施Cookie与设备指纹绑定,检测到指纹漂移时强制重新认证
  • 防御根因:AiTM生效的前提是凭证可被重放。FIDO2/WebAuthn基于挑战-响应机制,签名与目标域名强绑定,会话无法在攻击者域名上建立,是当前唯一可系统性阻断AiTM的认证技术路线

QR码钓鱼(Quishing)检测

QR码钓鱼的检测需突破"图像黑箱"困境,在三个关键环节建立技术能力:

  • 图像级QR码提取:对邮件附件(PDF/PNG)进行OCR与计算机视觉处理,识别并解码嵌入的QR码。APWG 2025年监测确认QR码钓鱼已成规模化威胁,当季有1,642个品牌被冒充,传统文本级URL扫描对此类载荷存在天然盲区;APWG Q3 2025报告进一步记录到716,306个独立恶意QR码,环比Q2增长13%
  • URL预检与信誉评估:解码后的URL进入与Smishing相同的信誉评估管道,额外增加针对QR码特有跳转链的分析(如QR→短链接→重定向→钓鱼页的多层跳转)
  • 落地页移动适配检测:识别专门为移动设备优化的钓鱼页面特征:Viewport Meta标签强制缩放限制、触摸事件劫持、移动端CSS框架的滥用
  • 行为级防御:在移动设备端部署URL预览提示,强制用户在浏览器打开前确认目标域名。消费者调查显示,相当比例的用户扫描QR码时不进行任何验证,行为干预是降低风险的关键
检测盲区警示

当前企业安全架构存在显著的"移动可见性盲区":传统邮件安全网关无法解析QR码图像内容,无法扫描个人SMS消息,也无法监控即时通讯平台上的钓鱼链接。Verizon DBIR 2026指出,41%的社会工程学入侵已脱离邮件渠道,而这些非邮件渠道恰是监控最薄弱环节。部署Mobile Threat Defense(MTD)解决方案以填补这一盲区,已成为企业移动安全建设的紧迫任务;同时应在身份平台侧建立AiTM检测能力,因为移动渠道被频繁用作AiTM钓鱼链接的入口。

移动应用钓鱼典型案例深度剖析

以下案例均来自权威安全厂商公开分析报告、执法机构官方通报与公开司法信息,涵盖仿冒银行APP、AiTM钓鱼即服务、跨平台供应链恶意软件与深度伪造视频钓鱼四大类型,旨在通过真实攻击链的还原揭示移动钓鱼的技术机理与防御要点。

真实案例类型 国内 类型化还原 · 依据国家反诈中心公开通报综合整理

仿冒国有银行APP窃取用户资金案(类型化还原)

国家反诈中心历年公开通报中,仿冒银行APP类案件长期位居高发诈骗类型前列。其典型作案模式为:攻击者在第三方应用市场、社交群组或短信链接中发布与某国有银行官方APP图标、名称、启动页高度一致的仿冒应用,诱导用户输入银行卡号、密码与短信验证码,并将信息实时上传至攻击者控制的C2服务器。更为隐蔽的手法是,应用申请短信读取权限与无障碍服务权限,在后台自动拦截银行发来的转账确认短信与余额变动通知,使用户在完全不知情的情况下完成多笔大额资金转移。此类手法与Kaspersky等厂商公开分析的Mamont等银行木马家族的ATS行为模式高度吻合。

技术分析显示,此类仿冒APP通常采用以下逃避检测手段:(1)使用与官方APP高度相似的包名(仅一个字符差异);(2)对核心恶意代码进行字符串加密与反射调用,规避静态扫描;(3)C2服务器使用CDN反向代理隐藏真实IP;(4)通过即时通讯机器人实时回传窃取的凭证与验证码。

攻击链还原
  • 诱导下载:通过"低息贷款""额度提升"话术诱导用户点击链接下载APK
  • 权限获取:以"安全验证"为由申请无障碍服务与短信权限
  • 凭证窃取:伪造登录页收集银行卡号、密码、身份证号
  • 验证码拦截:后台Service实时监控通知栏与短信收件箱
  • 静默转账:利用无障碍服务自动完成转账确认流程
  • 痕迹清除:拦截银行通知短信,用户账户界面显示正常余额(延迟刷新)
来源:公安部刑侦局/国家反诈中心历年公开通报综合整理;Kaspersky Mobile Malware Evolution(Mamont家族行为模式比对)。注:本案例为对多起公开通报案件共有手法的类型化还原,非指向单一案件。
真实案例 国际 2024年 · 香港警方通报 · Arup公司确认

深度伪造视频会议诈骗2亿港元案(Arup案)

2024年1月,香港Arup公司的一名财务职员收到一封看似来自公司CFO的邮件,邀请其参加一场"机密视频会议"。会议中,该职员看到了多位公司高管的实时视频画面,包括CFO与财务总监——这些画面实际均为深度伪造生成,攻击者利用公开渠道获取的高管影像与音频资料,通过AI换脸与语音克隆技术实时模拟了整场会议。

在会议中,"CFO"以"机密收购项目"为由,要求该职员分15笔向指定账户转账共计2亿港元(约2,560万美元)。由于视频中的人物形象、声音与举止均高度逼真,且会议氛围营造了强烈的紧迫感与时间压力,该职员在未进行线下二次确认的情况下完成了转账。资金随后被迅速转移。香港警方于2024年2月通报此案,Arup于2024年5月公开确认受害。此案被CrowdStrike等厂商列为2024年最具影响力的深度伪造攻击之一,直接推动了企业对视频通话身份验证流程的重构。

技术特征分析
  • AI语音克隆:基于公开采访与财报电话会资料提取音频样本
  • 实时换脸:利用生成式模型实现低延迟视频流伪造
  • 时间压力操控:以"机密项目截止时间"为由压缩决策时间窗口
  • 多角色协同:同时伪造多名高管增强可信度
  • 资金快速洗白:通过多层账户与虚拟币渠道转移资金
来源:香港警务处2024年2月通报;Arup公司2024年5月公开声明;CrowdStrike 2025 Global Threat Report;McAfee 2024 AI语音克隆研究
真实案例 国际 2026年3月 · Europol官方通报

Tycoon 2FA钓鱼即服务平台打击行动

2026年3月4日,在美国法院命令授权下,由微软(Microsoft)主导技术打击,欧洲刑警组织(Europol)协调拉脱维亚、立陶宛、葡萄牙、波兰、西班牙和英国六国执法机构联合行动,摧毁了名为Tycoon 2FA的钓鱼即服务(PhaaS)平台核心基础设施,查获330个域名(含钓鱼页面与控制面板),并在埃及和尼日利亚实施逮捕,平台主要开发者据信位于巴基斯坦。该平台自2023年8月起运营:微软数据显示,至2025年中期,Tycoon 2FA基础设施承载了微软所拦截全部钓鱼尝试的约62%,单月钓鱼邮件峰值超过3,000万封,累计关联全球约9.6万名受害者;其订阅价格约为120美元/10天,使技术水平有限的攻击者也能发起高质量AiTM钓鱼攻击。本次行动的线索最初源自Trend Micro与Europol的情报共享,Cloudflare、Proofpoint、Intel 471、SpyCloud等十余家机构参与协同。

Tycoon 2FA采用AiTM架构:作为真实Microsoft 365登录页面的反向代理,实时窃取用户密码、会话Cookie与MFA令牌。据荷兰警方(Politie)与私营安全伙伴(Microsoft、Trend Micro等)披露,该平台尤其针对企业邮箱账户,通过"擦除收件箱规则、部署恶意OAuth应用"等手段在接管后维持持久化访问。此案清晰揭示了移动钓鱼与AiTM的合流:Smishing短信与QR码常被用作投递Tycoon 2FA钓鱼链接的移动入口。

工业化攻击特征
  • 低门槛订阅:PhaaS模式将AiTM攻击成本降至百余美元级(约120美元/10天)
  • 基础设施即服务:平台运营者维护钓鱼面板、域名池与反检测设施
  • MFA绕过:反向代理架构使短信OTP与推送批准均失效
  • 域名轮换:批量注册域名并快速切换,规避黑名单
  • 持久化接管:通过恶意收件箱规则与OAuth应用维持长期访问
来源:Europol官方通报(2026年3月4日);Microsoft Digital Crimes Unit公告(2026年3月);Trend Micro初始情报披露
真实案例 国际 2025年2月 · Kaspersky Securelist披露

SparkCat与SparkKitty:首次大规模渗透Apple App Store的供应链恶意软件

2025年2月,Kaspersky Securelist披露了名为SparkCat的恶意软件活动——这是首次确认有恶意软件通过大规模供应链方式渗透Apple App Store(此前发现的iOS恶意软件多依赖企业证书分发)。该恶意软件以Android为初始目标,通过劫持合法的Telegram、WhatsApp等常用应用的安装包传播,并成功上传至App Store(伪装为食品配送或AI图像处理类应用)。其核心恶意功能是利用光学字符识别(OCR)技术扫描用户相册中的加密货币钱包助记词截图,并将识别结果加密回传至攻击者服务器。2025年下半年,Kaspersky披露了其后继版本SparkKitty,将窃取目标扩展至iMessage与Telegram的恢复短语。

此外,Kaspersky 2025年移动威胁季度统计还记录了其他移动端的典型手法:攻击者将动态配置的DDoS攻击模块植入成人内容类应用,感染设备构成移动僵尸网络;伪装成VPN客户端的恶意应用通过监控通知栏拦截各类即时通讯应用的一次性密码(OTP),并通过即时通讯机器人实时发送给攻击者。这些案例共同表明,即便在审核机制严格的官方应用商店,移动端凭证与加密资产的窃取风险依然现实存在。

跨平台渗透技术要点
  • 应用商店绕过:利用开发者账号批量提交、伪装功能规避审核
  • OCR助记词窃取:针对加密货币用户的相册截图进行定向扫描
  • 通知栏劫持:利用通知访问权限拦截OTP与验证码
  • 移动DDoS僵尸网络:将感染设备纳入按需调用的攻击网络
  • IM机器人C2:利用即时通讯平台作为隐蔽命令控制通道
来源:Kaspersky Securelist:SparkCat分析(2025年2月);Kaspersky IT Threat Evolution Q2 2025: Mobile Statistics

核心文献

以下文献均为本卷研究直接引用、可公开溯源验证的正式出版物与官方通报。无法验证来源的文献一律未予收录。

安全厂商研究报告

  1. Kaspersky. Mobile Malware Evolution [R]. Kaspersky Lab, 2026年3月.(Mamont、Creduz等银行木马家族深度分析,安装包数量激增271%)
  2. Kaspersky Securelist. SparkCat: the first OCR spyware in App Store [R]. 2025年2月.
  3. Kaspersky. IT Threat Evolution Q2 2025: Mobile Statistics [R]. Kaspersky Lab, 2025.
  4. Verizon. 2026 Data Breach Investigations Report (DBIR) [R]. Verizon Business, 2026.(社会工程学入侵渠道分布与钓鱼模拟点击率数据)
  5. APWG. Phishing Activity Trends Report, Q2 2025 [R]. Anti-Phishing Working Group, 2025.
  6. CrowdStrike. 2025 Global Threat Report [R]. CrowdStrike, 2025.(语音钓鱼激增442%、深度伪造攻击分析)
  7. KnowBe4. 2025 Phishing Threat Trends Report [R]. KnowBe4, 2025.(AI生成钓鱼邮件占比82.6%、电话钓鱼增长449%)
  8. McAfee. AI Voice Cloning and Deepfake Threats Research [R]. McAfee, 2024.(3秒音频克隆语音的研究)
  9. Zimperium. Global Mobile Threat Report 2024 [R]. Zimperium, 2024.(83%钓鱼网站针对移动设备设计)
  10. ThreatFabric / NCC Group / Cleafy. 移动银行木马家族公开分析系列报告(Anatsa、Vultur、ToxicPanda、Cerberus谱系)[R]. 2021—2025.

政府与执法机构通报

  1. 公安部刑侦局、国家反诈中心. 防范电信网络诈骗宣传手册 [R]. 2025.(仿冒银行APP等高发诈骗类型典型案例)
  2. 香港警务处. 2024年2月新闻发布会通报(深度伪造视频会议诈骗案) [R]. 2024年2月4日.(Arup公司HK$2亿案;Arup于2024年5月17日公开确认)
  3. Europol. Phishing-as-a-Service platform Tycoon 2FA dismantled in international operation [R]. 2026年3月4日.(微软主导技术打击,拉脱维亚等六国执法协同,330个域名,埃及与尼日利亚逮捕行动;线索源自Trend Micro情报共享)

探索其他子课题