ESET 分析 MATCHBOIL 恶意软件样本的代码结构与混淆技术演进
ESET Research 表示,在观察期内所分析的 MATCHBOIL 样本出现明显演进,涉及代码层面的结构和代码混淆技术。该恶意软件运营者还持续更新其持久化机制,并改进防御规避能力。
ESET Research 表示,在观察期内所分析的 MATCHBOIL 样本出现明显演进,涉及代码层面的结构和代码混淆技术。该恶意软件运营者还持续更新其持久化机制,并改进防御规避能力。
此外,2025 年,操作者添加了一个以日程规划器形式出现的 GUI,当用户手动执行恶意软件时会出现。2026 年,它被改为外观更不显眼的 Regex finder。5/7
JPCERT/CC 于 2026 年 10 月 8 日发布通报称,日本多家机构接连发生个人数据泄露,攻击者滥用移动应用背后的 API 并利用已知漏洞,其中 Metabase 的 SQL 注入漏洞 CVE-2026-72898(CVSS 10.0)曾被作为 0day 利用,CISA 已于 8 月 11 日将其列入 KEV 目录。
澳大利亚信号局(ASD)、澳大利亚联邦警察(AFP)、新西兰警方、Google 与英国国家犯罪局(NCA)发布联合咨询,警告名为 crypter 的商业混淆即服务工具,最低每文件 25 美元即可让恶意软件绕过杀毒软件与端点检测。该咨询针对传统端点,但同类商业模式在移动端早已存在:Android 专用混淆即服务平台至少自 2020 年起就已被记录,同样按文件收费以规避移动杀毒软件和应用商店扫描。
Zimperium 的调查发现,一批欺骗性 Android 应用滥用 Google Play 的 Early Access 项目,以看似合法的身份出现,随后把用户引导至有风险的外部下载和服务。
Zimperium 分析发现 Android 恶意软件家族 Manic,同时具备银行欺诈与大规模监控能力。该恶意软件滥用无障碍服务及其他设备权限,窃取凭据、拦截通信、监控用户活动并远程控制受感染设备。攻击者可在受害者手机环境中直接实施金融欺诈并收集敏感信息,Zimperium 建议采用基于行为的检测、严格权限管控和持续的移动威胁监控。
推荐理由:Android 恶意软件把银行欺诈与监控能力合到一次感染里,防御者可据此重新评估无障碍权限的管控范围。
卡巴斯基 2026 年 Q2 移动威胁报告显示,当季拦截超 199 万次针对移动设备的恶意软件、广告软件及有害软件攻击,较上季度的 267 万次继续下降。共发现 304,128 个恶意安装包,其中银行木马类占比 30.77%,为最普遍的移动威胁,另有 93,574 个与移动银行木马相关、570 个与移动勒索木马相关。
Google 威胁情报组(GTIG)披露,UNC6671 在 BlackFile 品牌宣称于 2026 年 5 月退出后并未解散,而是以 Redact、Pink、Helix、Falcon 等多个勒索品牌继续活动。
推荐理由:GTIG 披露 UNC6671 通过语音钓鱼与 AiTM 窃取会话,并给出针对身份认证与 SaaS 审计的加固清单。
Google 联合 FBI、Lumen 等对 NetNut(又称 Popa)住宅代理网络采取行动,禁用了其用于恶意软件 C2 的 Google 账号,并通过 Google Play Protect 自动警告用户并禁用已知集成 NetNut SDK 的应用。
推荐理由:Google 联合 FBI 等对 NetNut 住宅代理网络采取行动,Android 用户可据此了解哪些应用和联网设备存在被卷入代理网络的风险。
ESET 披露 Android 远程访问木马 BTMOB,该恶意软件由 SpySolr 演化而来,通过伪装流媒体、加密货币挖矿等服务的钓鱼网站和仿冒应用商店诱导用户安装恶意 APK,并滥用 Android Accessibility Services 获取更高权限。
推荐理由:BTMOB 把远程控制、屏幕录制和 APK 生成工具打包成 MaaS 出售,说明 Android 恶意软件的门槛已低到无需写代码即可定制钓鱼诱饵。
卡巴斯基 2026 年 Q1 移动威胁报告显示,KSN 拦截超 267 万次恶意软件、广告软件及不受欢迎软件攻击,较上季度 323 万次下降,但主要源于广告软件和 RiskTool 检出减少,受影响独立用户数基本稳定。银行木马安装包激增,占全部检出应用的 52.96%,Mamont 变种占银行木马检出的 73.5%。预装 Triada.ag 后门升至检出榜首,占比 7.09%。
ESET 发现并报告了 28 款名为 CallPhantom 的 Android 诈骗应用,这些应用在 Google Play 上累计下载超过 730 万次,谎称可查询任意号码的通话记录、短信和 WhatsApp 通话历史,实际返回的是硬编码加随机生成的虚假数据。
推荐理由:ESET 披露 28 款在 Google Play 累计下载超 730 万次的诈骗应用,读者可据此识别同类虚假查询类应用并了解退款途径。
ESET 发现与朝鲜有关的 APT 组织 ScarCruft 对延边地区一家游戏平台发起多平台供应链攻击,该攻击可能自 2024 年底持续至今。平台上的 Windows 客户端通过恶意更新被植入 RokRAT 后门,进而部署更复杂的 BirdCall 后门;两款 Android 游戏被植入 Android 版 BirdCall 后门,这是该组织武器库中的新工具。
推荐理由:ESET 首次公开 ScarCruft 的 Android 版 BirdCall 后门分析,揭示了游戏平台供应链投毒如何同时波及 Windows 与 Android 用户。
卡巴斯基发现针对巴西的 Android 恶意软件 BeatBanker,通过伪装成 Google Play Store 的钓鱼网站传播,恶意 APK 同时携带加密货币挖矿程序和银行木马。
推荐理由:卡巴斯基披露的 BeatBanker 用循环播放音频维持前台服务,这种保活手法对 Android 后台限制的绕过值得防御者关注。
ESET 发现首款已知在自身执行流程中滥用生成式 AI 的 Android 恶意软件,该恶意软件滥用 Gemini 在受感染设备上实现持久化。研究人员 Lukas Stefanko 公布了这一发现。
ESET 研究人员发现首个滥用生成式 AI 进行上下文感知 UI 操作的 Android 恶意软件家族 PromptSpy,它调用 Google Gemini 分析屏幕 XML 并获取分步点击指令,以将自身锁定在最近任务列表中实现驻留。
推荐理由:ESET 披露首个用生成式 AI 维持驻留的 Android 恶意软件,展示了 AI 如何让恶意软件适配任意设备 UI。
卡巴斯基发现一个名为 Keenadu 的新型 Android 后门,它被植入设备固件,通过 libandroid_runtime.so 注入 Zygote 进程,从而感染设备上启动的每一个应用。
推荐理由:卡巴斯基披露固件级后门 Keenadu 的完整感染链,并首次串联 Triada、BADBOX、Vo1d 等 Android 僵尸网络之间的关联。
ESET 研究人员发现一个针对巴基斯坦用户的 Android 间谍软件攻击活动,恶意应用 GhostChat(包名 com.datingbatch.chatapp)伪装成约会聊天平台,用 14 个虚假女性资料和硬编码解锁码制造专属感,安装后即向 C&C 服务器外泄设备 ID、联系人和图片、PDF、Word、Excel、PowerPoint 等文件,并每五分钟扫描新文档。
推荐理由:ESET 披露的 GhostChat 间谍软件把恋爱诈骗话术与持续数据窃取结合,还牵出 ClickFix 与 WhatsApp 设备关联两条关联攻击链,可帮助防御者理解同一攻击者的多平台手法。
ThreatFabric 披露一款名为 Sturuns 的新型移动恶意软件,具备欺诈能力,可在加密通讯消息解密后直接从设备屏幕捕获内容,从而绕过端到端加密。该恶意软件的具体传播方式、受影响平台和攻击目标尚未在推文中说明,完整分析见其发布的长文。
有人进入 Cellebrite 与代表的 Microsoft Teams 会议,随后泄露了一张展示该公司针对多款 Google Pixel 手机能力的截图。404 Media 报道了这起潜入会议并泄露手机解锁细节的事件。
📜 𝐇𝐞𝐫𝐨𝐝𝐨𝐭𝐮𝐬:想变成人类的恶意软件 与传统银行木马不同,Herodotus 不只是窃取凭据——𝐢𝐭 𝐩𝐫𝐞𝐭𝐞𝐧𝐝𝐬 𝐭𝐨 𝐛𝐞 𝐡𝐮𝐦𝐚𝐧。 👉 在此阅读完整博客:https://hubs.ly/Q03QmJjP0