“杀猪盘”APP 成功潜入苹果和谷歌应用商店

作者 | 褚杏娟

当地时间 2 月 1 日,安全公司 Sophos 的研究人员 表示,他们在苹果和谷歌的应用商店 中发现了“杀猪盘”App。这些“杀猪盘”App 经过精心设计,欺骗人们将大笔资金投入虚假投资骗局。

Sophos 以诈骗团伙 CryptoRom 为例介绍了诈骗过程。欺诈者在与受害者通过约会应用程序(Facebook 和 Tinder)接触并培养“感情”,然后他们被要求转移到 WhatsApp。建立了比较融洽的关系后,诈骗者称自己的亲戚在某个金融分析公司工作,并邀请受害者一起进行加密货币交易。此时,诈骗者会向受害者发送一个指向 Apple 应用商店的假冒应用程序链接,并指导受害者如何开始使用该应用程序进行“投资”:诈骗者让受害人将资金转移到 Binance 交易所,然后从 Binance 转移到假应用程序。

最初,受害者能够提取少量加密货币。但当受害者之后想要提取更多金额时,账户就被锁定了,并通过应用程序中的“客户支持”聊天被告知需要支付 20% 的费用才能继续访问。

Sophos 表示,此前,诈骗者为了诱导受害人安装 App 需要说服他们安装配置文件以启用应用程序安装。但最近诈骗者使用的应用程序已成功放入 Apple App Store,大大减少了将应用程序安装到受害者设备上的步骤。

Sophos 检查出的第一个“杀猪盘”App 与加密货币无关,而是一款名为“Ace Pro”的应用,其在应用商店中的描述为“二维码检查应用”。这类应用程序都成功通过了苹果 App Store 的审核流程。

据悉,所有通过 App Store 安装的应用程序都必须由开发人员使用 Apple 提供的证书进行签名,并且必须经过严格的审查程序以验证它们是否遵循 App Store 指南。如果犯罪分子能够通过这些检查,他们就有可能侵入数百万台设备。

那它们是如何绕过审核的呢?Sophos 发现,它们都使用远程内容来提供其恶意功能——这些内容可能在 App Store 审查完成之前一直被隐藏起来。

在 Ace Pro 应用程序案例中,恶意开发人员在应用程序中插入了与 QR 检查相关的代码和其他 iOS 应用程序库代码,以便让审核者误认为其是合法的。但是当应用程序启动时,它会向亚洲注册域 (rest[.]apizza[.]net) 发送请求,该域会使用来自另一个主机 (acedealex[.]xyz/wap) 的内容进行响应。正是这种响应机制提供了虚假的 CryptoRom 交易界面。犯罪分子很可能在应用程序审查时使用了看起来合法的网站进行响应,然后切换到 CryptoRom URL。

目前,苹果和谷歌都已经删除了 Sophos 报告的“杀猪盘”应用程序。

参考链接:

https://news.sophos.com/en-us/2023/02/01/fraudulent-cryptorom-trading-apps-sneak-into-apple-and-google-app-stores/

点击底部阅读原文访问 InfoQ 官网,获取更多精彩内容!

今日好文推荐

指导了上百万程序员,《代码大全》之父和你聊聊软件开发素养|独家探访“编程圣经”背后故事

为谷歌工作 16 年被当“垃圾”无情辞退,数千网友留言:为公司“卖命”不值得

数百程序员专门教AI写代码、40个bug能修复31个,“取代程序员”这次要成真了?

Cloud IDE 是不是一个伪命题

相关推荐

  • 2022 中国开源年度报告来了!带你看懂中国开源过去这一年
  • 看大前端的定位与价值、前沿技术选型思考|GMTC北京站完整日程
  • 数字化关乎生存,企业如何明晰方向和路径|InfoQ数字化公众号上线啦
  • 现代软件越来越大、越来越慢、越来越烂!还有救吗?
  • 西安6片面卖20的那家面馆,关门了...
  • ICLR 2023论文接收列表公布,top5%都涉及ICL、扩散模型等方向,引热议
  • 【清华访谈】|陈丹琦:穿越多元文化,做独具特色的科研
  • 谷歌大动作:最高优先级项目曝光,下一代AI搜索,剑指ChatGPT!
  • 央视开年大戏《狂飙》大结局,上亿网友热议:人这一生,最该看透这8个真相
  • vite 项目为什么可以直接使用 NODE_ENV ?
  • vue 中动态引入图片为什么要是 require, 你不知道的那些事
  • 优秀的人不一定会编程,但会编程的人一定很优秀
  • 分享12个面向前端开发人员的生产力工具
  • 16 岁少年前往腾讯总部要求解封 QQ 账号;微软发内部信辟谣:没有关闭微软苏州的相关计划;Go 1.20 发布|极客头条
  • byte[]转换成String
  • OceanBase杨祥合:我理解的金融级数据库
  • 百万数据excel导出功能如何实现?
  • Code:美团代码托管平台的演进与实践
  • AAAI 2023论文预讲会开启注册,27个最新顶会报告来了!
  • MLNLP发布《吴恩达深度学习课程》中文笔记项目