首款使用Firebase云新闻转达机制的高级特工软件
宣布时间 2018-03-29一、概述
近期,尊龙凯官网入口AdLab追踪到了一款新泛起的Android特工软件,经由深入剖析我们发明,其功效的富厚水平不亚于2016年发明的针对iOS平台的“Pegasus”,甚至具有很是大相似之处。与“Pegasus”一样,该特工软件也是一款功效强盛的特工软件,可实现远程root提升到最高权限,并且实现了Android层的敏感信息窃取如静默照相录音、窃取通讯录、监听短信电话、位置信息、网络WhatsApp、Skype、Facebook用户信息及谈天数据等等,甚至实现了Linux层面的“反弹Shell”以抵达其对目的装备的完全控制。别的,该特工软件同样也被使用来追踪特定目的职员。
依据样本关联剖析,我们发明该Android特工软件相似样本在1月16日被卡巴斯基所披露,并被其命名为Skygofree,该特工软件现在主要活跃在意大利的领土上。通过对已有信息和样本的剖析,我们还发明与该特工软件相似的多个历史版本中保存“Negg”公司的署名;并且特工软件内多个内部组件中也同样泛起该公司名称信息及缩写。“Negg”(Negg International)公司为意大利一家小型软件公司,其网站主页就显示有盘算机证据网络的服务,在2015年该公司宣布征聘Android与IOS软件工程师时就要求应聘者具备“恶意软件的剖析手艺”,而正好这一年前后,该类特工软件最为活跃。该特工软件与“Negg”公司可能具有很是强的关联关系,并有可能为该公司所开发。据清静研究职员推测,该公司开发该特工软件用于协助意大利执法部分抓捕犯法嫌疑人。
现在发明的这款特工软件其最初版本建设于2014年,到2017年该类样本已经由了3个阶段的演进,从最最先的没有root功效和窃取社交软件数据库功效到最新的从远程服务器下载和释放恶意负载,使用装备误差对熏染装备举行root�?ò退够愿霉亓镜膔oot�?楹腿霾シ椒ň傩辛讼晗钙饰�,我们的剖析重点则放在了该样本Android端的各个服务和控制的逻辑部分。
二、特工软件行为简介
该特工软件是现在所见到的Android平台上最为强盛的恶意应用之一。其除了窃取受害用户的短信、通讯录、通话纪录和浏览历史纪录等敏感信息外(其主要恶意行为见图1),还具有以下几个特点:
(1)通过无障碍服务(无障碍服务是辅助身体未便或者操作不无邪的人来操作手机应用的,其可被用于监控手机目今运动APP界面,实现对目的界面自动化操作。)举行录音。为了不被用户发明,特工软件会在有用到麦克风资源的APP正在运行时阻止录音运动。关于Android 4.4W 之前的“HUAWEI”手机,其特殊内置了包括“tencent”、“whatsapp”在内的多个频仍使用麦克风的盛行应用白名单。
(2)使用Google Firebase 云新闻转达服务(Google Firebase 云新闻转达服务是Google提供的能资助开发者快速写出Web端和移动端应用通讯的一种服务)对熏染装备举行远控。
(3)下载执行反弹Shell。攻击者在躲过通俗防火墙的检测并乐成拿到反弹Shell后,可以对目的手机举行Linux层面的周全控制。
(4)对熏染装备举行定位、强制熏染装备毗连攻击者所控制的wifi网络,对熏染装备举行上网流量嗅探和中心人攻击。
(5)窃取whatsapp、facebook、gmail等社交软件的外地数据库文件。攻击者会利于这些数据对目的人群举行越发详尽深入的垂纶攻击和数据剖析,对用户造成严重威胁。
图1 特工软件的主要恶意行为
三、撒播方法
该类特工软件最早可以追溯到2014年,其主要伪装成 Vodafone(英国电信公司)或其他通讯运营商的登录页面举行撒播(见表1)。凭证数据回溯发明,2015年是该类特工软件撒播最为活跃的一年,并且其撒播运动仍在继续。最近视察到的域名挂号于2017年10月31日。
表1 该特工软件的恶意撒播页面(数据泉源:卡巴斯基)
四、C&C通讯方法
在该类特工软件的最新版本中,其除了使用古板的网络方法举行下令控制和信息回传外,还首次使用了Google Firebase云新闻转达服务来举行控制下令的下发(示意图见图2)。
图2 该特工软件的通讯示意图
4.1 Firebase云新闻转达机制使用
Firebase云新闻转达(Firebase Cloud Messaging,简称FCM),也称Firebase云信息转达,前身为Google云新闻转达(GCM),是一项针对Android、iOS及网络应用程序的新闻与通知的跨平台解决计划,现在可免费使用�?⒄咧恍枰趆ttps://firebase.google.com/上,登录自己的Google账户,经由简朴的设置操作,便可以将Firebase服务设置到自己的移动APP中。完成移动端的APP设置后,开发者就可以在自己的Firebase网页中选择对应的APP,并在网页上编辑发送自界说的Message�?突Ф嗽蚧嵋訬otifications的方法吸收这些Message。
不幸的是,该项手艺这次被使用到了特工软件中。攻击者使用Firebase实时云服务发送恶意下令(剖析后的下令和寄义列见表2),熏染装备端,特工软件则对恶意下令举行吸收息争析执行(图3)。
表2 控制下令和寄义
图3 特工软件对恶意下令的吸收息争析
为了确保熏染装备能实时收到Google推送信息,利便攻击者举行Firebase云新闻远控,攻击者建设了准时使命,每隔1分钟,通知Google坚持长毗连(见图4)。
图4 建设准时使命,通知Google坚持长毗连
4.2 以短信方法下达控制指令
特工软件注册了一个短信广播,用来监听熏染装备新收到的短信。一旦发明短信中泛起有特定的控制指令,就会执行响应的设置(见图5)。短信控制指令拜见如表3。
表3 短信字符串和对应的设置
从表3中我们可以看到,控制指令1是通过http协议来向C&C服务器“http://url.plus/Updates/agent/commands”请求和执行下令,下令与Firebase云新闻转达所使用的下令相同(见表1)。攻击者在开启熏染手机的蜂窝网络(控制指令2)和wifi后(控制指令3),会为熏染手机添加和设置其所控制的恶意wifi(控制指令4和图6),最后强制熏染手机毗连(控制指令5)。该特工软件可以团结其所获取的位置信息对熏染装备举行远程定位追踪,并在目的抵达攻击者预期的位置周围,强制熏染装备毗连由攻击者所控制的wifi网络,进而对嫌疑人的手机举行上网流量嗅探和中心人攻击。由此可见,特工软件的控制者事先已经知道了目的特定运动区域,并且在这些区域举行一定量的wifi的安排,以期抵达进一步攻击的目的。
图5 特工软件获取、执行控制下令
图6 添加指定wifi,强迫熏染装备毗连
五、使用无障碍服务举行语音监听
无障碍服务是Android官方推出资助身体未便或者操作不无邪的人来辅助操作手机应用的,其可以被用于监控手机目今运动APP界面,对界面举行自动化操作。但该服务却被频仍的用于玄色或灰色目的,好比被用于免root自动装置、语音监听、自动抢红包、防卸载、浏览器挟制等手艺,目今我们所剖析的这款特工软件同样也是使用无障碍服务的这种特征举行录音监控。
为了抵达隐秘录音避免被用户发明的目的,其内置多个白名单,一旦发明目今活跃的APP历程保存于白名单中就会阻止录音运动。其中一个白名单主要用于Android 4.4W之前的“HUAWEI”手机,其白名单中主要包括了盛行的社交应用及与语音视频有关的系统应用,社交应用有腾讯的QQ和微信、脸书的whatsapp、微软的skype等等(见图7、图8和表4);关于其他品牌的手机,白名单仅仅包括三款系统APP:“phone”、“dialer”和“sysmanager”。别的,该特工软件还会监听熏染装备的来电状态,当受害用户接起电话时,就最先录音(图9)。
图7 白名单判断机制
图8 内置的录音监听白名单
表4 录音监听白名单
图9 当熏染用户接听电话时,最先录音
六、恶意攻击详细剖析
6.1 隐藏自身图标,避免受害用户察觉
该特工软件运行后,不但会将自身图标隐藏掉(图10),并且会激活装备管理员权限(图11)。这样,通俗用户很难察觉并卸载掉它,从而抵达恒久驻留在受害用户装备中的目的。
图10 隐藏自身图标,避免受害用户察觉
图11 请求装备管理员权限
6.2 下载执行反弹Shell以实现完全控制
当收到“reverse”下令时,特工软件会从远程服务器 “http://url.plus/Updates/”下载恶意的zip文件,并在外地解压执行(见图12和图13)。经太过析我们发明,解压后的文件是一个反弹Shell,通过反向毗连C&C:54.67.109.199:21070来躲过通俗防火墙的检测。当攻击者乐成拿到反弹的Shell后,其可以对目的手机举行Linux层面的周全控制,包括上传恶意文件、下载其感兴趣的目录、杀死手机历程、甚至破损手机系统等恶意行为。
图12 从远程服务器下载恶意zip文件
图13 解压并外地执行恶意文件
另外,我们还在该特工软件的3.7.3版本的lib路径下发明了适用于多平台的反弹shell库(图14)。
图14 适用于多个平台的反弹Shell
6.3 装置apk文件
若是收到的下令是“install_apk”,特工软件会从攻击者指定的地址下载apk到熏染装备的外部存储器(图15),装置和执行(图16和图17)。并且,特工软件可以恣意翻开攻击者指定的APP,对APP举行操作。这一功效可以实现攻击者对其他APP的恶意推广和深度控制。
图15 从攻击者指定的地址下载apk文件到熏染装备的外部存储器
图16 装置下载到的apk文件
图17 翻开指定APP界面
6.4 回传社交APP数据文件
在收到下令“social”后,特工软件会网络熏染装备上盛行社交软件的数据库文件(图18),并在其回传到远程服务器之前对其举行压缩和AES加密,目的社交APP和回传地址拜见表5。攻击者获得熏染用户的社交APP数据库文件后,会使用解密后的受害用户的登录凭证和社交关系数据举行越发详尽深入的垂纶和攻击,对用户造成严重威胁。
图18 网络熏染装备上社交软件的数据库文件
表5 社交APP和对应的上传目录
6.5 回传熏染装备硬件信息
下令“info”则体现特工软件会网络熏染装备硬件相关信息(见图19),其将硬件相关信息网络好后,AES加密上传到远程服务器(见图20)。网络到的装备信息如表6所示。
图19 网络熏染装备硬件相关信息
图20 AES加密硬件相关信息上传到远程服务器
表6 网络熏染装备硬件相关信息
我们注重到,特工软件上传的装备信息包括熏染装备的型号和是否root信息(见图21),凭证代码中多处操作需要root权限推测,攻击者会针对未root的熏染装备下载对应的root组件,来对熏染装备举行root,继而对熏染装备实验进一步更高权限的损害。已发明的误差使用负载共有3个文件,文件名划分是“poc”、“db”和“device.db”。其中,“poc”是误差使用的ELF文件,“db”是Sqlite3工具,“device.db”是exploit使用的数据库,包括误差使用程序支持的机型和对应的误差使用内存地址信息。现在发明该负载可使用误差有CVE-2013-2094、CVE-2013-2595、CVE-2013-6282、CVE-2014-3153和CVE-2015-3636(来自卡巴斯基)。
图21 判断熏染装备是否root
6.6 回传熏染装备其他文档
若是是“filelists”下令,特工软件就窃取熏染装备sd卡目录树信息到远程服务器(见图22),当攻击者获取到熏染装备的存储文件和装置APP等信息后,就可以远程指定文件名。特工软件的文档回传服务认真回传攻击者指定的文档(图23)。
图22 窃取熏染装备外部存储文件目录树
图23 回传攻击者指定文档
6.7 回传受害用户敏感信息
当收到“registro_chiamate”、“camera”、“history”等下令时,特工软件会窃取受害用户险些所有的敏感信息,其中包括受害用户手机上的短信内容、通讯录、通话纪录、浏览器上网纪录、装置的APP列表等,特工软件甚至会使用受害用户手机举行照相,回传照片。首先,特工软件会将窃取到的目的敏感信息凭证自界说的名堂生涯在自身应用的/cachel2目录下;然后,在使用统一的网络接口发送前举行AES加密并发送;最后,再对之宿世存的暂时文件举行删除,以避免用户察觉。图24和图25是回传通话纪录的代码,其他的窃取目的和暂时生涯的文件名见表7。
图24 网络受害用户通话纪录
图25 回传受害用户通话纪录
表7 窃取目的和暂时生涯的文件名
6.8 回传定位信息
除了窃取受害用户的主要敏感信息,该类特工软件还会对受害用户举行GSM(移动、联通)或者CDMA(电信)基站定位和GPS定位,再将定位信息回传到远程服务器(见图26和图27),受害用户的整个行为险些完全掌控在攻击者手中。
图26 回传熏染装备基站位置信息
图27 回传熏染装备GPS定位信息
七、总结及建议
虽然该特工软件现在主要针对意大使用户,但也不扫除后续针对其他国家实验攻击的可能。用户除了对热门的APP下载和更新不可大意外,对系统自带的APP的更新也应坚持小心。建议用户不要容易点击短信中的不明链接,不要装置不明泉源的APP。对申请可疑权限尤其是短信读写、打电话以及需要激活装备管理器的APP要特殊注重,涉及到款子的操作要格外审慎。遇到操作异常,应当实时使用杀毒软件查杀或找专人处置惩罚。现在,互联网上也充满着形形色色的第三方APP下载站点,许多甚至成了恶意应用的批发集散地,提醒用户只管从官网下载所需APP应用,在不得不从第三方站点下载软件时,要高度坚持小心,认真甄别,避免误下恶意应用给自己造成不须要的贫困和损失。
参考链接:https://securelist.com/skygofree-following-in-the-footsteps-of-hackingteam/83603/


京公网安备11010802024551号