【安全资讯】虚假银行奖励与Telegram投递:Albiriox安卓恶意软件活动剖析

安恒恒脑 2026-07-12 04:00:00 156人浏览

概要:

近日,D3Lab监测到一场针对意大利知名银行品牌的复杂安卓恶意软件活动。攻击者通过伪造的银行奖励页面和Telegram机器人,诱导用户安装恶意APK。该APK是一个自包含的投放器,内部嵌入了第二阶段的安卓银行远程访问木马(RAT),被识别为Albiriox。此活动结合了品牌冒充、社会工程学和恶意软件即服务(MaaS)工具,对金融机构及其客户构成严重威胁。

主要内容:

该攻击链始于一个冒充意大利联合信贷银行(UniCredit)的虚假域名unicredit-tme[.]shop。该页面承诺用户下载应用即可获得100美元奖励,并引导用户至Telegram机器人@UniCreditit_bot。机器人通过对话式交互,进一步诱骗用户手动安装APK,从而绕过官方应用商店的安全检查。这种“品牌冒充+金钱激励+即时通讯”的投递模式显著提高了受害者的转化率。

技术分析显示,初始APK是一个复杂的投放器。它将第二阶段的有效载荷(Albiriox RAT)加密并分割存储在多个伪装成图片和加密文件的资源中。运行时,投放器使用AES-CBC解密并解压这些文件,从而在设备上安装真正的恶意软件。第二阶段APK请求了包括无障碍服务、屏幕覆盖、短信拦截和前台服务在内的广泛权限,使其能够实现键盘记录、凭证窃取、屏幕实时监控和远程控制。

该恶意软件的核心是Albiriox RAT,它使用基于TCP的自定义协议与C&C服务器(179[.]43[.]159[.]210:5555)通信。通信数据采用JSON格式,并以4字节大端序长度前缀进行封装。该RAT具备VNC-like的UI流式传输、覆盖攻击、黑屏模式、目标应用检测以及远程设备控制(如返回、主页、电源键)等高级功能。此次活动中使用的样本经过了高度混淆和定制,专门针对意大利语环境。此事件表明,品牌方和用户都是此类攻击的受害者,品牌声誉被滥用,而用户则面临设备被完全控制、银行账户被盗刷和数据泄露的直接风险。
恶意代码 远程控制RAT 钓鱼攻击 C&C控制 恶意样本 金融 科技公司
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。