近期,一種名為SpyAgent的Android惡意軟體引起了資安界的高度關注。這款惡意軟體利用光學字元辨識(OCR)技術,從受害者手機中儲存的螢幕截圖中竊取加密貨幣錢包的恢復短語,對用戶的數位資產安全構成嚴重威脅。
加密貨幣錢包的恢復短語通常由12至24個單詞組成,作為備份金鑰使用。這些短語極為重要,因為它們可以用來在遺失設備、資料損壞或轉移錢包時恢復對加密貨幣的存取權。正因如此,這些秘密短語成為了網路犯罪分子覬覦的目標。一旦被盜,犯罪分子就能輕易地轉移受害者的所有加密資產。
根據McAfee的研究,SpyAgent的傳播主要通過SMS或惡意社交媒體帖文,分發偽裝成政府服務、約會網站或色情網站的Android應用程式。這種傳播方式巧妙地利用了用戶的好奇心和信任感,提高了感染率。雖然目前主要針對南韓用戶,但研究人員已觀察到向英國擴張的跡象,甚至可能正在開發iOS版本,顯示出其潛在的全球威脅。
SpyAgent一旦感染設備,就會開始收集用戶的聯絡人列表、簡訊內容(包括一次性密碼)、儲存的圖片以及設備資訊,並將這些敏感資料傳送至其指揮控制(C2)伺服器。更令人擔憂的是,它還能接收來自C2伺服器的指令,改變設備的聲音設置或發送簡訊,可能用於進一步傳播惡意軟體。
McAfee的研究還揭示了SpyAgent運營者在伺服器配置上的疏忽,使得研究人員能夠輕易存取其管理面板和被盜資料。這不僅證實了該惡意軟體已造成多起受害案例,也展示了犯罪分子如何組織和利用被盜取的資訊。
SpyAgent的出現標誌著網路犯罪手法的又一次進化。利用OCR技術從圖片中提取敏感資訊的方法,顯示了犯罪分子在技術應用上的創新。這種趨勢在2023年7月就已初現端倪,當時Trend Micro發現了兩個也利用OCR技術竊取加密貨幣資料的Android惡意軟體家族:CherryBlos和FakeTrade。
面對這種新興威脅,用戶需要提高警惕,採取多重防護措施。首先,應堅持只從Google Play商店安裝應用程式,避免點擊來路不明的APK下載連結。其次,要謹慎授予應用程式權限,特別是那些看似與應用核心功能無關的敏感權限。定期運行Google Play Protect掃描也是必要的防護手段。
對於加密貨幣持有者而言,妥善保管恢復短語變得比以往任何時候都更加重要。避免將恢復短語保存為數位圖片,而應採用更安全的離線存儲方式,如紙質記錄並妥善保管。
SpyAgent的出現再次提醒我們,在數位時代,資訊安全威脅無處不在,且不斷演變。它凸顯了個人數位安全意識的重要性,也為移動應用生態系統的安全管理提出了新的挑戰。面對這些挑戰,需要用戶、開發者、平台提供商和安全研究人員共同努力,構建一個更安全的數位環境。
人工智慧: 您對這份報告有什麼想法或需要補充的地方嗎?我可以為您提供更詳細的解釋或針對特定方面進行深入探討。
詳情請看:
SpyAgent Android malware steals your crypto recovery phrases from images