Board logo

标题: 刚刚体验了把了android中木马支付宝被盗 [打印本页]

作者: 寂静狼    时间: 2015-9-21 21:45     标题: 刚刚体验了把了android中木马支付宝被盗

当事人是我同事的老公
下午收到条短信,内容为:xxx(他名字),看看你家那位在外面干的好事,一个天翼云盘的下载链列
号码是170开头
这个骗术之前tg已经有反映过了,但是对普通人来说确实有吸引力,
链接点进去就是一个apk安装程序,由于当时不在现场,不知道这个程序要不要获取管理员权限
更搞笑的是当时我同事他老公回短信问你是谁还会收到回信,大意就是别问我是谁,先看看你家那位云云
下午1点收到诈骗短信,安装apk之后手机就收不到短信了
下午5点下班来接我同事回家的时候提起这事,帮他恢复出厂设置之后收到一连串支付宝的消费提醒短信,基本就是充话费和买了一些虚拟货币,损失到现在还没统计完

机器是vivo的x5m
应该也没有root
那病毒是怎么取得这个权限的?
本次事件令我对android的安全性抱有极大怀疑。。。
作者: 红叶    时间: 2015-9-21 21:49

如果没装支付宝呢
作者: francisic    时间: 2015-9-21 22:15

posted by wap, platform: Android
没有遇到过,也不会去点。
这次ios的问题,是你点不点都那样啊。
完全没有共鸣。
作者: beterhans    时间: 2015-9-21 22:24

posted by wap, platform: iPad
短信拦截软件
不是android的问题 是你自己 允许了那个 apk拦截短信才这个样子的

但是苹果不允许 短信和电话拦截  导致一直没发做 黑名单 屏蔽 没发做来电归属 被人一直骂。

这也是 可以 黑名单 可以来电归属的代价
作者: 小文    时间: 2015-9-21 22:24

安卓你不点就不会中招,iOS是点不点都中招,安卓的安全性还是好多了
作者: adds    时间: 2015-9-21 22:28

posted by wap, platform: Android
这是智商海选啊233
作者: 56321056    时间: 2015-9-21 22:32

安卓:“不是我的锅。” 智商:“我的锅”
作者: 寂静狼    时间: 2015-9-21 22:37

引用:
原帖由 小文 于 2015-9-21 22:24 发表
安卓你不点就不会中招,iOS是点不点都中招,安卓的安全性还是好多了
这个确实
作者: xanver    时间: 2015-9-21 22:39

posted by wap, platform: SONY Xperia Z2
哇 全自动盗号
作者: 888999000    时间: 2015-9-21 22:51

posted by wap, platform: Galaxy S5
引用:
原帖由 @红叶  于 2015-9-21 21:49 发表
如果没装支付宝呢
装不装支付宝都一样,骗子的目的是截取手机验证码。
手机号与主力支付宝账号解绑,然后注册一个空账号。其他应用也是同理。
作者: koakon    时间: 2015-9-21 22:53

posted by wap, platform: 华为 X2
支付宝支付密码怎么泄露了呢。
假如只是截取了短信。就是通过手机短信转发获得验证码进行消费。不是要消费密码吗?
作者: beterhans    时间: 2015-9-22 00:10

posted by wap, platform: iPad
引用:
原帖由 @koakon  于 2015-9-21 22:53 发表
支付宝支付密码怎么泄露了呢。
假如只是截取了短信。就是通过手机短信转发获得验证码进行消费。不是要消费密码吗?
人家可以点击忘记密码
作者: tankb52    时间: 2015-9-22 00:52

posted by wap, platform: 华为 荣耀3C
辛苦辛苦,这是真爱啊
作者: 无印凉粉    时间: 2015-9-22 01:13

posted by wap, platform: iPhone
你坛说真话要被扣几骚,但是我还是要说一句,再完善的安全技术,也只能做到防黑客,傻逼是万万防不住的。
作者: ffcactus    时间: 2015-9-22 01:13

posted by wap, platform: iPad
安卓爱好者认为中毒只能怪你自己不小心。
作者: 旧瓒的眼睛    时间: 2015-9-22 01:38

posted by wap, platform: 华为 荣耀6
我大安卓还能中毒?我不信,一定是lz编的,又黑我大安卓
作者: ludwigcn    时间: 2015-9-22 03:52

posted by wap, platform: 小米 NOTE
mark一记
作者: 稀土部队    时间: 2015-9-22 05:51

posted by wap, platform: nubia Z7 Mini
自己不能试试?

支付宝点忘记密码,只凭一个短信是更改不了密码的。

楼主这个帖子的动力值得讨论。
作者: 稀土部队    时间: 2015-9-22 06:38

posted by wap, platform: nubia Z7 Mini
引用:
原帖由 @beterhans  于 2015-9-21 22:24 发表
短信拦截软件
不是android的问题 是你自己 允许了那个 apk拦截短信才这个样子的

但是苹果不允许 短信和电话拦截  导致一直没发做 黑名单 屏蔽 没发做来电归属 被人一直骂。

这也是 可以 黑名单 可以来电归属的代价
苹果官方的拨号系统为什么不能自带来电归属
作者: blocparty    时间: 2015-9-22 06:50

posted by wap, platform: Meizu 魅蓝
这种情况支付宝的保险会赔吗
作者: burnfox    时间: 2015-9-22 07:21

posted by wap, platform: 酷派 大神F2
还是证书可靠,可支付宝为了私心竟然要取消,还用个假理由。
作者: qyqgpower    时间: 2015-9-22 07:44

posted by wap, platform: SONY Xperia Z2
iOS8就有国内的来电归属地了好么
作者: jjx01    时间: 2015-9-22 07:50

引用:
原帖由 blocparty 于 2015-9-22 06:50 发表
posted by wap, platform: Meizu 魅蓝
这种情况支付宝的保险会赔吗
你觉得过错方是哪边?
作者: heven2004    时间: 2015-9-22 08:26

posted by wap, platform: iPhone
支付密码一般不会泄露,应该是楼主的手机打开了小额支付免密码的功能。
作者: iPad    时间: 2015-9-22 08:32

posted by wap, platform: iPhone
引用:
原帖由 @小文  于 2015-9-21 22:24 发表
安卓你不点就不会中招,iOS是点不点都中招,安卓的安全性还是好多了
文片终于说了回实话,以前都是反串
作者: 飞刀峰峰    时间: 2015-9-22 08:56

posted by wap, platform: Meizu 魅蓝
我是银行的,现在网上支付被盗的不要太多
因为你的个人信息手机都会记录
不是你不开通就没事的,他们可以帮你开
通过木马屏蔽手机短信,然后发给他
通过伪基站冒充银行发短信
防不胜防,特别是那些小的第三方支付
作者: 无印凉粉    时间: 2015-9-22 08:59

引用:
原帖由 稀土部队 于 2015-9-22 06:38 发表
posted by wap, platform: nubia Z7 Mini
苹果官方的拨号系统为什么不能自带来电归属
说ios没有来电归属地的,一定不是用的国行。
作者: 小文    时间: 2015-9-22 09:15

posted by wap, platform: Chrome
呵呵
作者: Pires    时间: 2015-9-22 09:22

posted by wap, platform: GOOGLE Nexus 4
不是从play下载软件吧,在官方市场不可能下到有毒软件除非真的非常垃圾
作者: aszx21    时间: 2015-9-22 09:25

引用:
原帖由 小文 于 2015-9-21 22:24 发表
安卓你不点就不会中招,iOS是点不点都中招,安卓的安全性还是好多了
小文你终于回复正常了
拍手~~~
作者: yi_huan    时间: 2015-9-22 09:26

posted by wap, platform: iPhone
引用:
原帖由 @小文  于 2015-9-21 22:24 发表
安卓你不点就不会中招,iOS是点不点都中招,安卓的安全性还是好多了
我不理解,苹果如果不越狱,从Appstore下载软件,怎么可能被截取短信?
作者: aszx21    时间: 2015-9-22 09:27

引用:
原帖由 iPad 于 2015-9-22 08:32 发表
posted by wap, platform: iPhone
文片终于说了回实话,以前都是反串
明显反串
作者: 无印凉粉    时间: 2015-9-22 09:29

引用:
原帖由 Pires 于 2015-9-22 09:22 发表
posted by wap, platform: GOOGLE Nexus 4
不是从play下载软件吧,在官方市场不可能下到有毒软件除非真的非常垃圾
仔细看,点了诈骗短信里的链接
作者: 小文    时间: 2015-9-22 09:38

posted by wap, platform: Chrome
引用:
原帖由 @yi_huan  于 2015-9-22 09:26 发表
我不理解,苹果如果不越狱,从Appstore下载软件,怎么可能被截取短信?
不一定需要被截取短信,你在AppStore下载了被XCodeGhost感染的app,你不就中招了吗?虽然这个“病毒”其实干不了什么,但你还是中招了这个事实无法改变。

安卓是点了恶意链接才中招,苹果是正常从AppStore下载也中招,所以,安卓安全性更好,完美的逻辑。
作者: Pires    时间: 2015-9-22 09:40

引用:
原帖由 无印凉粉 于 2015-9-22 09:29 发表

仔细看,点了诈骗短信里的链接
短信软件play上下的?只要不是非常垃圾的市场都不会放出有毒软件下载的
作者: yi_huan    时间: 2015-9-22 09:42

posted by wap, platform: iPhone
引用:
原帖由 @小文  于 2015-9-22 09:38 发表
不一定需要被截取短信,你在AppStore下载了被XCodeGhost感染的app,你不就中招了吗?虽然这个“病毒”其实干不了什么,但你还是中招了这个事实无法改变。

安卓是点了恶意链接才中招,苹果是正常从AppStore下载也中招,所以,安卓安全性更好,完美的逻辑。
我理解了,iOS虽然下载了含病毒的软件,但由于苹果系统的安全机制,病毒也不能发挥作用是不是?那我就放心了
作者: 小文    时间: 2015-9-22 09:43

posted by wap, platform: Chrome
引用:
原帖由 @Pires  于 2015-9-22 09:40 发表
短信软件play上下的?只要不是非常垃圾的市场都不会放出有毒软件下载的
你是歪果仁吧?咱天朝play已墙
作者: 小文    时间: 2015-9-22 09:44

posted by wap, platform: Chrome
引用:
原帖由 @yi_huan  于 2015-9-22 09:42 发表
我理解了,iOS虽然下载了含病毒的软件,但由于苹果系统的安全机制,病毒也不能发挥作用是不是?那我就放心了
太认真了吧。。。和你坛气氛格格不入啊,喷了。
作者: monkeyxu    时间: 2015-9-22 09:49

引用:
原帖由 无印凉粉 于 2015-9-22 08:59 发表

说ios没有来电归属地的,一定不是用的国行。
非国行也有的……
作者: yi_huan    时间: 2015-9-22 09:50

posted by wap, platform: iPhone
引用:
原帖由 @小文  于 2015-9-22 09:44 发表
太认真了吧。。。和你坛气氛格格不入啊,喷了。
必须认真啊,我用果机就是因为安全性,老子所有金融软件都靠它了呀。安卓安全性确实不行,只能当娱乐机
作者: 寂静狼    时间: 2015-9-22 09:59

引用:
原帖由 稀土部队 于 2015-9-22 05:51 发表
posted by wap, platform: nubia Z7 Mini
自己不能试试?

支付宝点忘记密码,只凭一个短信是更改不了密码的。

楼主这个帖子的动力值得讨论。
喷了我吃了空没事试病毒?
你怎么不试试
发帖动力那你讨论讨论呗
作者: 红叶    时间: 2015-9-22 10:40

posted by wap, platform: UC
文护法入戏太深
作者: 532    时间: 2015-9-22 10:42

真心的智商海选
作者: 一口一个梨    时间: 2015-9-22 10:49

posted by wap, platform: iPhone
果机路过 未越狱 上周支付宝弹消息被htc登录了 立马登录改密码 支付密码直接也被改掉了 支付宝里放了20万  吓尿了
作者: VEVAN    时间: 2015-9-22 10:51

引用:
原帖由 小文 于 2015-9-22 09:38 发表
posted by wap, platform: Chrome
不一定需要被截取短信,你在AppStore下载了被XCodeGhost感染的app,你不就中招了吗?虽然这个“病毒”其实干不了什么,但你还是中招了这个事实无法改变。

安卓是点了恶意链接才中 ...
干不了什么?自欺欺人...
作者: 小文    时间: 2015-9-22 10:57

posted by wap, platform: Chrome
引用:
原帖由 @VEVAN  于 2015-9-22 10:51 发表
干不了什么?自欺欺人...
那你说说XCodeGhost能干什么呗,现在网上说得煞有介事的恐吓文太多了,还真想看看有什么新的说辞。
作者: FoxfoO    时间: 2015-9-22 12:27

posted by wap, platform: iPhone
引用:
原帖由 @小文  于 2015-9-22 10:57 发表
那你说说XCodeGhost能干什么呗,现在网上说得煞有介事的恐吓文太多了,还真想看看有什么新的说辞。
网易云音乐需要读取通讯录权限,我不知道一个音乐软件干嘛要读通讯录,所以被我关了。
作者: LionHeart    时间: 2015-9-22 12:42

posted by wap, platform: SONY Xperia Z2
文片虚片合力出击
作者: VEVAN    时间: 2015-9-22 13:15

引用:
原帖由 小文 于 2015-9-22 10:57 发表
posted by wap, platform: Chrome
那你说说XCodeGhost能干什么呗,现在网上说得煞有介事的恐吓文太多了,还真想看看有什么新的说辞。
http://drops.wooyun.org/papers/9024
这里对源码的分析和自建服务器模拟恶意行为的攻击实例,自己看吧
懒得看的就看下总结好了:
Response方法中根据服务器下发的不同数据,解析成不同的命令执行,根据我们分析,此样本大致支持4种远程命令,分别是:设置sleep时长、窗口消息、url scheme、appStore窗口。
通过4种远程命令的单独或组合使用可以产生多种攻击方式:比如下载安装企业证书的App;弹AppStore的应用进行应用推广;弹钓鱼页面进一步窃取用户信息;如果用户手机中存在某url scheme漏洞,还可以进行url scheme攻击等。

虽然文章里只模拟了上面四种,但通过url scheme可以做的事情太多了。
对了,unity的开发包也中刀了,貌似同一个人(组织)干的,这回可是跨平台了,大家都小心吧。
作者: xanver    时间: 2015-9-22 13:16

posted by wap, platform: SONY Xperia Z2
引用:
原帖由 @FoxfoO  于 2015-9-22 12:27 发表
网易云音乐需要读取通讯录权限,我不知道一个音乐软件干嘛要读通讯录,所以被我关了。
识别你通讯录里谁在用网易云音乐。
作者: kives    时间: 2015-9-22 13:20

posted by wap, platform: iPhone
引用:
原帖由 @VEVAN  于 2015-9-22 13:15 发表
http://drops.wooyun.org/papers/9024
这里对源码的分析和自建服务器模拟恶意行为的攻击实例,自己看吧
懒得看的就看下总结好了:
Response方法中根据服务器下发的不同数据,解析成不同的命令执行,根据我们分析,此样本大致支持4种远程命令,分别是:设置sleep时长、窗口消息、url scheme、appStore窗口。
通过4种远程命令的单独或组合使用可以产生多种攻击方式:比如下载安装企业证书的App;弹AppStore的应用进行应用推广;弹钓鱼页面进一步窃取用户信息;如果用户手机中存在某url scheme漏洞,还可以进行url scheme攻击等。

虽然文章里只模拟了上面四种,但通过url scheme可以做的事情太多了。
对了,unity的开发包也中刀了,貌似同一个人(组织)干的,这回可是跨平台了,大家都小心吧。
放屁,还用URL schame能做的事情太多了,喷了,这api是苹果公开给开发者的,以苹果的尿性自己去想想能做多少事
作者: 小文    时间: 2015-9-22 13:33

posted by wap, platform: Chrome
引用:
原帖由 @VEVAN  于 2015-9-22 13:15 发表
http://drops.wooyun.org/papers/9024
这里对源码的分析和自建服务器模拟恶意行为的攻击实例,自己看吧
懒得看的就看下总结好了:
Response方法中根据服务器下发的不同数据,解析成不同的命令执行,根据我们分析,此样本大致支持4种远程命令,分别是:设置sleep时长、窗口消息、url scheme、appStore窗口。
通过4种远程命令的单独或组合使用可以产生多种攻击方式:比如下载安装企业证书的App;弹AppStore的应用进行应用推广;弹钓鱼页面进一步窃取用户信息;如果用户手机中存在某url scheme漏洞,还可以进行url scheme攻击等。

虽然文章里只模拟了上面四种,但通过url scheme可以做的事情太多了。
对了,unity的开发包也中刀了,貌似同一个人(组织)干的,这回可是跨平台了,大家都小心吧。
一个一个说

下载安装企业证书的App:这无需中什么木马,这是一个正常的操作,用于企业应用部署,但现在确实被你国互联网企业用来当盗版app分发了。不是说这个没问题,但这个和木马没有关系。

弹AppStore应用进行推广:只是弹,也不能强制你购买,有点烦人但这个没什么危害。

钓鱼页面:虽然它无法直接实施危害行为,但可以借这个进行下一步的骗术。类似于你家有电话机,你就有可能接到诈骗电话,虽然这不是电话机的错,但由于之前你家电话有审核过滤,使得你非常信任这台电话机,那么在一定程度上也使你受骗的几率提高了。

URL Schema是能做很多事情,但也都需要用户进行确认操作,不用太过惊恐,以为装了中木马的app整个人都不安全了。确实应该加点小心,但也没必要因噎废食。
作者: VEVAN    时间: 2015-9-22 13:39

引用:
原帖由 kives 于 2015-9-22 13:20 发表
posted by wap, platform: iPhone
放屁,还用URL schame能做的事情太多了,喷了,这api是苹果公开给开发者的,以苹果的尿性自己去想想能做多少事
程序行为层面的合法不代表软件没有恶意,结合虚假提示或钓鱼页面,再发你一个alipay的URL schame(当然这个url绝对绝对合法,就是一个跳转支付嘛)会发生什么,能做些什么,大家想象咯...
PS.理性讨论,嘴巴干净点
作者: VEVAN    时间: 2015-9-22 13:47

引用:
原帖由 小文 于 2015-9-22 13:33 发表
posted by wap, platform: Chrome
一个一个说

下载安装企业证书的App:这无需中什么木马,这是一个正常的操作,用于企业应用部署,但现在确实被你国互联网企业用来当盗版app分发了。不是说这个没问题,但这个和木 ...
自动安装企业证书相当于帮你开了一扇关不上的门,而且还不是你自己选择的。
重要的是这些远程命令组合起来的用法,比如楼上的,欺骗性和威胁都非常大。
作者: 小文    时间: 2015-9-22 13:56

posted by wap, platform: Chrome
引用:
原帖由 @VEVAN  于 2015-9-22 13:47 发表
自动安装企业证书相当于帮你开了一扇关不上的门,而且还不是你自己选择的。
重要的是这些远程命令组合起来的用法,比如楼上的,欺骗性和威胁都非常大。
自动安装是做不到的吧,现在xx助手也都是访问一个URL,然后弹出一个对话框问你要不要安装
作者: VEVAN    时间: 2015-9-22 14:03

引用:
原帖由 小文 于 2015-9-22 13:56 发表
posted by wap, platform: Chrome
自动安装是做不到的吧,现在xx助手也都是访问一个URL,然后弹出一个对话框问你要不要安装
我说的是证书,既然跳过了APPSTORE,XX助手的名称什么的,如果是真实攻击的话会被改掉的。
作者: 小文    时间: 2015-9-22 14:09

posted by wap, platform: Chrome
引用:
原帖由 @VEVAN  于 2015-9-22 14:03 发表
我说的是证书,既然跳过了APPSTORE,XX助手的名称什么的,如果是真实攻击的话会被改掉的。
安装xx助手也不经过AppStore的,这些名称本来就可以自定义。

没有经验的用户可能不会觉得从AppStore外安装一个app有什么不对,因此安装了调用私有api的app。但这种事情不中木马也做得到,而且从过去到现在一直在发生。
作者: overmind911    时间: 2015-9-22 16:38

引用:
原帖由 beterhans 于 2015-9-22 00:10 发表
posted by wap, platform: iPad
人家可以点击忘记密码
如果支付宝账户是邮箱而不是手机号,也能盗吗?它能获取的到支付宝账号不
作者: wpang    时间: 2015-9-22 17:06

posted by wap, platform: MAC OS X
引用:
原帖由 @VEVAN  于 2015-9-22 13:39 发表
程序行为层面的合法不代表软件没有恶意,结合虚假提示或钓鱼页面,再发你一个alipay的URL schame(当然这个url绝对绝对合法,就是一个跳转支付嘛)会发生什么,能做些什么,大家想象咯...
PS.理性讨论,嘴巴干净点
能发生什么呀?现在别的app调用支付宝支付都是url scheme,跳转完了显示的是支付宝支付的界面
用户看到手机突然跳出支付宝让你付款,然后直接就听话的付款啦?
而且iOS9的跳转全都要用户确认
还有装企业证书那个,你不点确认装不了。另外iOS9装了企业证书用户不去设置里手动点信任默认都不启用
作者: D国君王    时间: 2015-9-22 17:11

posted by wap, platform: Meizu MX4 Pro
我只是进来看虚骗和虚粉们表演的,你们继续
作者: wangmax    时间: 2015-9-22 17:29

引用:
原帖由 VEVAN 于 2015-9-22 13:47 发表


自动安装企业证书相当于帮你开了一扇关不上的门,而且还不是你自己选择的。
重要的是这些远程命令组合起来的用法,比如楼上的,欺骗性和威胁都非常大。
你说的这些,理论上可行。
但问题是,过程中用户确认环节太多了,已经多到让人不能不生疑的程度了。
这样搞诈骗,成功率几乎为零,而且还容易把自己给暴露了。
有这个精力,还是去安卓平台搞比较好。
作者: couger    时间: 2015-9-22 17:37

posted by wap, platform: 华为 荣耀4X
有这扯淡时间不去联系支付宝?




欢迎光临 TGFC Lifestyle (http://bbs.tgfcer.com/) Powered by Discuz! 6.0.0