Doctor Web:2026年第三季度移动设备病毒活动综述
2026.10.01
与第二季度相比,银行木马Android.Banker的攻击数量有所上升,排在第二,占比为18.06%。与以往一样,其中最为活跃的是Android.Banker.Mamont亚家族木马,功能是通过拦截短信和通知内容来窃取银行操作的一次性确认码。
同时,用户遭遇Android.MobiDash和Android.HiddenAds家族广告木马的频率有所下降。过去3个月中,二者的侦测数量再次减少,分别下降了30.96%和14.36%,其侦测量在恶意软件侦测总量中占比不到10%。
风险软件中侦测最多的仍然是使用黑客修改工具NP Manager添加垃圾代码、混淆应用逻辑的程序。病毒编写者利用这一手段来保护恶意软件不被反杀毒软件查杀。例如,银行木马Android.Banker.Mamont利用的就是这种手段。第三季度,此类修改版本(侦测为Tool.Obfuscator.TrashCode)占风险应用侦测总量的69.01%。
排在第二的仍然是使用NP Manager其他功能进行修改的程序。例如,攻击者可以混淆木马代码以使其难以被分析和侦测。此类修改版本(侦测为Tool.NPMod)占风险软件侦测总量的19.16%。排名第三的是使用Tool.LuckyPatcher工具修改的程序。该工具从互联网下载专门脚本,而这些脚本可能具有潜在危险,因为任何人都可以创建这些脚本,包括病毒编写者。以此类方式修改的程序占侦测总量的5.77%。
第三季度最流行的不良应用仍然是Program.FakeAntiVirus,一种模拟反病毒软件运行的虚假程序,会通知用户侦测到威胁,并建议购买完整版来清除感染。与上一季度相比,此类软件在不良程序侦测总量中的占比从44.10%上升至51.09%。
最常见的广告软件是嵌入Android应用的Adware.AdPush模块。第三季度在此类威胁侦测总量的占比达到的39.46%。这些模块展示误导用户的广告通知,同时还会收集一系列机密数据。
过去3个月中,广告模块Adware.Airpush的活动有所增长,占比从7.39%上升至10.34%。其中最为多见的是Adware.Airpush.7.origin的变种。Adware.Airpush模块能展示广告通知、横幅和弹窗,网络犯罪分子还利用这个模块传播恶意程序。
广告程序Adware.Opensite.15的活动仍在持续,但与第二季度相比有所下降:占比从14.26%降至7.90%。这些应用打着游戏作弊程序的幌子,称可让玩家在游戏中获取各种资源,但实际功能只是加载广告网站。近几个月常见的应用Adware.Bastion.1.origin活动有所减弱,占广告软件侦测总量的5.73%。这些应用创建误导性通知,警告用户系统出现错误、运行内存不足。而在所谓的“优化”过程中会展示广告。
第三季度期间,Doctor Web公司反病毒实验室专家在Google Play目录中发现大量新的恶意应用,包括数十个为用户订阅付费移动服务的Android.Joker木马。在分析这些木马的过程中,我们的专家发现病毒编写者扩展了该家族的功能。Android.Joker的某些版本现在不仅能办理订阅,还能将受感染设备变成代理僵尸网络的出口节点。Google Play中还在传播Android.FakeApp家族的又一批假冒程序,被用于各种欺诈方案。
第三季度主要移动安全事件:
- 恶意软件Android.Proxy高活跃度,攻击者利用这一软件可通过受害者设备转发网络流量。
- 银行木马Android.Banker攻击数量有所增长。
- 广告木马Android.MobiDash和Android.HiddenAds的活动持续下降。
- 在Google Play目录发现数十个恶意程序。
- 木马应用 Android.Joker新曾功能可将被感染设备变成代理僵尸网络的出口节点。
Dr.Web for Android保护产品统计信息
最常见的恶意软件
- Android.Proxy.60.origin
- Android.Proxy.61.origin
- 将受感染设备变为代理僵尸网络的出口节点的恶意软件,供攻击者转发网络流量。
- Android.SpyMax.17
- 一种功能强大的间谍软件。网络犯罪分子将其用作银行木马,拦截信贷机构发送的验证码短信。
- Android.HiddenAds.4236
- 显示侵入式广告的木马程序。Android.HiddenAds家族的木马通常伪装成普通应用进行传播,某些情况下依靠其他恶意软件安装到系统目录。进入安卓设备后这些广告软件木马通常会隐藏自身在系统中的存在,如隐藏自己在主屏幕菜单中的图标。
- Android.Banker.Mamont.263.origin
- 银行木马程序,能拦截包含信贷机构发送的一次性验证码的短信、通知内容,并收集其他机密信息,包括受感染设备的技术数据、已安装应用程序列表、SIM卡信息、通话记录以及收发的短信。
最常见的不良软件
- Program.FakeAntiVirus.1
- Program.FakeAntiVirus.5.origin
- Program.FakeAntiVirus.5
- 侦测假冒反病毒软件运行的广告应用。这种应用汇谎报发现安全威胁,诱骗用户支付费用购买完整版本。
- Program.FakeMoney.11
- 侦测据谎称用户通过执行某些操作或任务就可赚钱的应用程序。这些程序模拟奖励累积,称积累到一定的金额就可用“提现”,但实际上用户根本不可能得到任何付款。
- Program.CloudInject.1
- 侦测使用云服务CloudInject及同名Android工具(已添加到Dr.Web病毒库,命名为Tool.CloudInject)修改过的Android应用。此类程序在远程服务器进行修改,而要进行的用户(模组作者)无法控制修改过程种会嵌入的内容。不仅如此,这些应用还会获得一系列危险的权限。修改后,模组作者可对其进行远程操控:锁定应用、弹出可自定义的对话框、监控其他软件的安装与卸载情况等。
最常见的风险程序
- Tool.Obfuscator.TrashCode.1
- Tool.Obfuscator.TrashCode.2
- 使用黑客工具篡改并注入恶意代码的安卓应用。进行篡改的目的是混淆程序逻辑,此技术常见于银行木马和盗版软件。
- Tool.NPMod.3
- Tool.NPMod.1
- 使用工具NP Manager修改过的的安卓应用程序。此类程序中嵌入了一个特殊模块,可修改数字签名并绕过验证。所添加的混淆技术通常用于增加恶意软件的侦测分析难度。
- Tool.LuckyPatcher.2.origin
- 一种能够修改已安装安卓应用(为其创建补丁)的工具,功能是改变其运行逻辑或绕过某些限制。例如,用户可借助此工具尝试禁用银行应用对ROOT权限的侦测,或在游戏中获取无限资源。该工具会从网络下载专门编写的脚本来创建补丁,而这些脚本可由任何用户编写并上传至公共数据库。此类脚本可能包含恶意功能,因此生成的补丁可能具有潜在风险。
最常见的广告软件
- Adware.AdPush.3.origin
- Adware.Adpush.21846
- 一类可嵌入安卓应用的广告模块,通过展示容易误导用户的通知进行广告推送,如将广告伪装成操作系统通知的样式。此外,这些模块还能收集多种敏感数据,并具备下载其他应用并静默触发其安装的能力。
- Adware.Opensite.15
- 伪装成游戏作弊工具的应用,实际功能是投放广告。这些程序会从远程服务器接收配置信息,然后加载带有广告的目标网站,包括横幅广告、弹出式广告、视频广告等等。
- Adware.Airpush.7.origin
- 嵌入在安卓应用中的软件模块,用于显示各种广告。不同版本和变种所显示的广告可以是通知、弹出窗口或横幅广告。攻击者通常利用这些模块传播恶意软件,诱使用户安装特定软件。这些模块还会将各种机密信息传输到远程服务器。
- Adware.Bastion.1.origin
- 侦测会定期创建误导性通知的所谓优化程序,这些通知谎称内存不足或存在系统错误,其目的是在所谓“优化”过程中显示广告。
Google Play中的威胁
2026年第三季度,Doctor Web反病毒实验室专家在应用商店Google Play发现了50余种恶意应用,大多属于木马家族Android.Joker,会在用户不知情的情况下订购付费的移动服务。订购时这些木马通过拦截短信和通知内容,窃取一次性验证码。病毒编写者将这些木马伪装成各种软件加以传播,如即时通讯应用、设备优化工具、相机程序、文字识别工具以及可在线观看影视剧的多媒体播放器。
Google Play中携带Android.Joker木马的应用实例:Special Camera — Android.Joker.2679, Color Messages — Android.Joker.2682
在分析Android.Joker新样本的过程中,我们的专家发现部分样本新增了一项功能,就是可将被感染设备变成代理僵尸网络的出口节点。网络犯罪分子可利用这个功能,利用受害者网络出售上网服务。
分析显示,该僵尸网络的其中一个命令控制服务器没有启用身份验证保护。因此,Doctor Web的病毒分析师得以从其管理面板中获取该网络的运行统计数据,以及被植入恶意模块Android.Joker的应用相关信息。截至8月底,被该家族木马新变种感染的设备已超过18.7万台,而非法代理网络的活跃租户数量达到93个。
依托感染Android.Joker部分变种的设备所建立的代理僵尸网络Web控制台
此次发现的其他威胁还包括木马程序Android.FakeApp的新变种,可加载各类网站,其中不乏恶意和欺诈站点。这些木马伪装成财务管理和家庭记账软件、笔记整理应用、求职工具以及各类游戏进行传播。为掩人耳目,大多数木马确实会提供其宣称的功能,但在特定条件下就会转而加载欺诈网站。
2026年第三季度,我们的专家在Google Play发现的Android.FakeApp恶意假冒软件示例
例如,Android.FakeApp.2022会加载一个网站,上面列出一批 ‘最新高薪职位’。而且这个诈骗网站使用标识在风格和配色上仿照的都是俄罗斯‘国家服务’门户网站的官方标志。
虚假招聘信息示例
网站会引导用户进一步了解感兴趣的职位,但需用户提交申请,谎称提交后有可能‘今天就开工赚钱’。所谓申请会索取姓名、年龄、国籍、手机号码等隐私信息,并要求用户选择方便的时间接听所谓 ‘招聘专员’ 的来电。
木马加载的网站会收集个人数据,诈骗分子随后可利用这些数据对受害者实施诈骗。
我们建议用户安装Dr.Web安卓保护产品来保护安卓设备,抵御恶意程序和不良程序。