仿冒公检法手机诈骗简析

1 电话诈骗中的半壁江山: 仿冒公检法诈骗

电信诈骗,让人不胜其害、也让人不堪其扰,在受害者中有人倾家荡产,也有人家破人亡。2015年,全国电信诈骗发案59.9万起,被骗走222亿元,这两个数字触目惊心

而根据腾讯移动安全/反诈骗实验室的数据显示电话诈骗损失中高达57.39%案件都是仿冒公检法诈骗可以说仿冒公检法类是目前电话诈骗中最大的毒瘤

wKioL1gquQuxnLC4AACIuoqDVP0817.png 

 

2 仿冒公检法诈骗案情回顾

 wKiom1gquRTQQoRrAAGXcoB2feM670.png

 

这个案例中诈骗骗子的诈骗套路分为以下几个步骤

第一步:骗取信任. 骗子通过网络购买的受害者个人信息,例如身份证号、住址等隐私来取得受害者初步信任

第二步:震慑和恐吓.骗子会通过声色俱厉的语气,强势震慑并控制受害人,骗子为了让受害者彻底相信自己卷入了一个重大案件,随时可能被逮捕。通常会使用PS或者生成器生成通缉令并发给用户。

第三步: 安装恶意应用.骗子通过短信等手段将恶意链接发送给用户并诱导安装,一旦安装以后用户的智能手机会被诈骗者远程控制,诈骗者可以截获网银交易验证码,获取用户地理位置并控制用户的电话功能

第四步:收集敏感信息.诱骗受害人输入银行卡帐号/密码/支付密码/U盾,身份证等信息发送到诈骗者构造的服务器

第五步:远程转移资金.通过用户提供的银行卡信息远程进行转账操作,支付验证码则通过控制用户手机来获取,最终实现将用户银行卡中的资金转移

 

wKiom1gquSCxt3ywAAIAdM2O4Ak857.png 

 

3 诈骗者新的利器:仿冒公检法恶意应用

众所周知的是智能移动终端正在改变我们的生活移动互联网的发展让手机成为日常生活不可或缺的一部分

使用时长的不断增加使得手机等智能设备上存储着大量敏感的隐私信息, 随着手机功能的增强同样面临巨大的安全挑战比如近几年蓬勃发展的手机支付使得手机成为了一台移动的小金库人们可以随时随地发起网上支付正是因为手机新的钱包属性引起犯罪分子的高度重视如果犯罪分子可以完全控制用户手机(特别是在手机root情况下)意味着它可以控制更多的用户隐私信息(如 短信内容,通话记录,地理未知等隐私信息)来精确了解用户群体实施更加精准的攻击

下面是传播电话诈骗到移动木马诈骗的功能对比可以看出移动木马诈骗优势明显可能

wKioL1gquSzRpBJhAACFChM3hMU792.png 

 

3.1 仿冒公检法恶意应用的四大家族

2016年共截获了129个样本最高ROM外周用户感染量17这些样本主要分为四个家族其中家族的占比如下图所示

 

wKioL1gquTXRwIWMAABRSHf5IAc956.png 

 

3.2仿冒公检法恶意应用常用软件名分析

从公检法的软件名分析发现,最高人民检察院”成为仿冒首选软件名

   wKiom1gquT6grr_OAACgs3S7cVY531.png

 

3.3 仿冒公检法恶意应用的功能对比

通过家族样本分析发现,窃取受害人手机联系人、短信、通话记录地理信息以及GPS地理等隐私信息成为标配,部分家族为了实现更多的功能还会增加、手机黑屏以及手机屏幕拍照上传功能甚至有的家族还是绕过一些模拟器的检测来绕过动态检测

 

wKiom1gquUiBvqHlAAA-Ql5RhO8331.png 

 

3.4仿冒公检法恶意应用的存活周期

通过对仿冒公检法样本存活期分析发现2014年即有家族开始作案并持续至今家族的活跃史都超过1年

wKiom1gquVLTDbY-AACwsKZ7oMs425.jpg 

 

3.5 仿冒公检法恶意应用有趣的注释

对家族的研究发现样本占比最高两个家族中均出现繁体的注释内容,联想到新闻”公安部千万元以上大案基本是台湾诈骗集团实施”,说明仿冒公检法的移动化也是在台湾犯罪团队的”指导”下进行,随之国内部分的诈骗团伙引进”技术”跟进

Daming家族(样本数第一位,活跃600天+)

wKioL1gquV3hOZznAAAUDmJK5Dk358.png 

Cake家族(样本数第二位,活跃500天+

wKioL1gquWbQ778qAAAiOJF2SUg675.png 

 

3.6 仿冒公检法恶意应用的小小对抗

3.6.1 更换域名来躲避URL查杀

wKioL1gquW_QLiy7AAB4JBP5NtU466.jpg 

3.6.2 通过更换包名,证书来躲避特征查杀

wKiom1gquXmxozKmAADaI0lp64M456.jpg 

3.6.3 检测模拟器防止被动态系统捕获行为

wKioL1gquYWxkQr6AABjQmiRUIE771.png 

 

4 仿冒公检法恶意应用传播下载信息简析

4.仿冒公检法恶意应用下载情况汇总

每个家族看上去都有其偏好比如下载域名里面apf家族偏好co的域名后缀

wKiom1gquY6DufT-AAEs1KS9cpQ424.jpg 

4.2仿冒公检法恶意应用使用vps情况简析

官网中选择最便宜的一款服务,实际可能会更高

4.2.1 使用vps情况

wKiom1gquZny1xveAABn0Q0Med4235.jpg 

 

 

4.2.2 VPS找到的一些可能价格

wKiom1gquaKyf7ukAAB4L2jOQXM208.jpg 

 

5仿冒公检法恶意应用传播以及腾讯安全矩阵、腾讯手机管家

5.1 一个仿冒公检法恶意应用典型案例的溯源

以下为仿冒公检法案例流程图:

wKioL1gquazBdye4AAEjgC9CqW8823.jpg 

为了以假乱真,诈骗犯甚至会伪造一些十分逼真的电子文件,如下图:

 wKiom1gquciik5bVABGL290ZI-Y072.png 

为打击仿冒公检法传播,腾讯手机管家也针对仿冒公检法诈骗展开了一系列措施,例如对仿冒公检法病毒进行精准查杀。

wKiom1gqueGgELStAAK2v0xLTVQ208.png 

 

5.2 腾讯安全矩阵、腾讯手机管家从传播的三个层次联动打击仿冒公检法传播

为了有效打击仿冒公检法传播,腾讯安全矩阵、腾讯手机管家分别从传播的三个层次进行联动打击。

wKioL1gqueuze9CpAAEE751moUQ147.png 

  • 2
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值