2018年7月23日至7月29日,国家互联网应急中心(简称“CNCERT”)
通过自主监测和样本交换形式共发现17个恶意扣费类的恶意程序变种,恶意程序在用户未知情的情况下,私自给指定SP号码发送订购短信,消耗用户手机话费,该类恶意程序具有传播广、危害大的特点,对用户的手机安全和资金财产造成严重的威胁。
1)
该类恶意程序主要是采用暗扣或明扣的方式进行操作,明扣是采用不明显提示,采用隐藏、模糊的手段,诱骗用户进行支付,暗扣是没有任何提示的情况下进行支付,明扣主要采用支付宝或微信支付,暗扣主要采用发送SP扣费短信或访问WAP业务链接,订购某包月业务。
2)恶意程序会私自上传用户手机号码、IMEI码、IMSI码等固件信息到服务器,请求获取SP号码和指定短信内容,然后私自发送SP短订短信,订购某收费业务。
3)恶意程序会私自拦截或屏蔽运营商的回执短信,并自动回复确认订购短信息,并私自删除用户短信息;
4)恶意程序会私自下载其他恶意程序,创建桌面快捷键,诱骗用户点击下载安装,频繁推送大量banner广告、通知栏广告、插屏广告、全屏广告,以及在屏幕左侧常驻应用入口图标的广告。
2.1
本周发现的Android恶意扣费类病毒变种文件MD5、程序名称、安装图标信息分别如下:
序号
|
程序MD5
|
程序名称
|
程序安装图标
|
1
|
3DCF54C406FFA4438D784783C024F921
|
果果连连消
|
|
2
|
5A5A4EA319F2506D201406C87071216A
|
消灭星星
|
|
3
|
09EE534744AC198094793B81E5DB19F7
|
天天斗地主新春版
|
|
4
|
91C17756DDB0626638C63AB78C16084E
|
经典贪吃蛇大作战
|
|
5
|
139F3ABE81976E9691ED457E3522D333
|
萝莉猜拳
|
|
6
|
700D220220FECEE47492AAA32BE03DD0
|
计算器
|
|
7
|
888B03E1AAD3A1661B05D9FD2ED79C9F
|
鳄鱼小顽皮爱跑跑
|
|
8
|
951035ADA118E38F5F2AD968E2CBC76E
|
通话统计
|
|
9
|
985973D627A95E60ADBCE8FFC164A9A2
|
天天斗地主
|
|
10
|
829852337B2B8ED5722E4FBAAD2D5AE6
|
艳舞快播
|
|
11
|
ABB408E2AD8DF0BFD56C771BE9E9D4C2
|
超级马里奥酷跑
|
|
12
|
C12DDC1B839DEA08BBF6F80E6A8E29AD
|
调教♀女优
|
|
13
|
C41C92BDEA7ABBAB22F895F90CE84E1B
|
速度与激情
|
|
14
|
E63BE2257A9894305996FDA3D0D0EA09
|
萌萌动物园
|
|
15
|
EA55735C03357E9B1084499CDA11F4AE
|
PopStar消灭糖果
|
|
16
|
EED337BDBC50E6C1447A433D90934C68
|
妹子CC
|
|
17
|
F2A3EFB1D4506477F344F0993A60300B
|
调教嫩模
|
|
2.2 本周发现的Android恶意扣费类病毒涉及的用于“恶意扣取用户话费的SP号码”如下:
序号
|
SP服务号码
|
1
|
10690400060663
|
2
|
106551588
|
3
|
10668899
|
4
|
10655572
|
5
|
10655158
|
6
|
10658423
|
7
|
1069099952520
|
8
|
106609591
|