16:35:13 阅读量:66

警惕“刷脸”陷阱:GoldPickaxe 银行木马卷土重来

#GoldPickaxe #移动端安全 #银行木马 #生物识别窃取 #GoldFactory

事件背景与组织溯源

近期,针对移动端金融应用的威胁再度升级。根据 Zimperium zLabs 的最新监测,被称为 GoldPickaxe 的银行木马家族出现了活跃的新变种。该木马主要针对东南亚地区的金融应用用户,通过伪造流媒体应用诱导用户下载安装。

从我们的应急响应经验来看,该木马背后的运营组织为“GoldFactory”。这是一个以中文为主要交流语言的犯罪团伙,此前曾被安全机构多次曝光。该组织不仅具备成熟的攻击链路,还在不断迭代其对抗检测的技术手段,其攻击范围已蔓延至包括印度尼西亚、马来西亚、新加坡、沙特阿拉伯及美国在内的多个国家。

攻击链分析:从钓鱼到全权控制

GoldPickaxe 的攻击链设计非常隐蔽,旨在绕过主流移动操作系统的安全审核:

  1. 初始感染:攻击者搭建伪装成“快播(KuaiBo)”等流媒体应用的钓鱼网站,诱导用户下载恶意 APK 文件。这些初始安装包通常经过精心设计,含有较少的恶意代码,以规避静态扫描引擎的检测。
  2. 权限提权:安装后,该木马利用 Android 的 SessionInstaller API 动态加载第二阶段的恶意载荷。这一环节是很多企业容易忽视的,因为恶意代码被隐藏在加密文件中,仅在内存中进行解密与执行,且不生成桌面图标,极大地增加了用户发现和卸载的难度。
  3. 对抗防御:为了阻碍安全研究人员的分析,该木马特意破坏了 Android 的清单文件(Manifest),导致 JADX 等常用反编译工具在解析时直接崩溃,从而隐藏其关键权限和后台服务。

核心技术手法解析

GoldPickaxe 最令人不安的特性在于其对用户生物识别信息的“精准打击”。一旦获得运行权限,该木马不仅会窃取短信、联系人、键盘记录,还会通过远程控制功能,模拟用户手势并注入文本。

特别值得警惕的是,它能够录制用户的面部视频,并诱导用户上传身份证件。类似攻击近年来明显增加,攻击者通过窃取的面部数据和身份信息,能够有效欺骗银行现有的 e-KYC(电子化了解客户)验证流程,进而实现资金盗取。此外,该木马通过 AES 加密与 C2 服务器通信,且每次请求都生成动态密钥,使得传统的特征匹配规则难以对其进行拦截。

安全建议与 Solar 经验

针对此类高级移动端威胁,Solar 应急响应团队提出以下防御建议:

  1. 严格管控应用来源:切勿在任何非官方应用商店下载软件,尤其是所谓的“免费流媒体”或“破解版”应用。
  2. 警惕生物识别请求:对于任何侧载(Sideloading)应用提出的录制面部、上传身份证明的要求,必须高度警惕,这通常是恶意软件进行身份欺诈的预兆。
  3. 强化企业端防御:对于企业用户,仅依赖特征库的防护手段已无法应对此类变种。建议部署具备移动威胁防御(MTD)能力的解决方案,能够实时监控应用行为异常。同时,在金融业务中,建议引入多因素认证,避免单一依赖生物识别作为最终安全边界。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com