Virtualization-based Penetration Testing Study for Detecting Accessibility Abuse Vulnerabilities in Banking Apps in East and Southeast Asia
本文针对东亚及东南亚地区银行应用程序对 FjordPhantom 恶意软件的易感性进行了一项实证研究,分析了其虚拟化和钩子技术如何利用辅助功能服务来绕过安全措施,并提出了检测与缓解策略。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
大局观:一场数字劫案
想象一下,你拥有一个非常安全的银行金库(你的银行应用程序)。你信任它,因为它有厚重的钢门、警报器和保安。但是,出现了一种新型的小偷,叫做 FjordPhantom。
这个小偷并不试图破坏金库的大门。相反,他们诱骗你戴上一副特殊的隐形眼镜(一种恶意的辅助功能服务)。一旦你戴上这些眼镜,小偷就能看到你输入的一切内容,读取你看到的每一个屏幕,甚至能代替你按下按钮,而这一切都发生在你以为它只是一个“得力助手”的过程中。
可怕之处在于?银行金库里有一个本该发现这些“隐形眼镜”并阻止你佩戴它们的保安。FjordPhantom 的超能力在于,它可以隐藏这些眼镜,让保安看不见它们。
攻击是如何运作的(“魔术盒”诡计)
论文解释说,FjordPhantom 使用了一个聪明的技巧,叫做虚拟化(Virtualization)。
- 准备阶段: 想象你有一辆玩具车(你的银行应用)。通常,这辆玩具车在地面上(你的手机操作系统)运行。
- 陷阱: FjordPhantom 在玩具车周围建造了一个魔术盒(一个虚拟容器)。现在,汽车是在盒子里面运行,而不是直接在地面上。
- 隐藏行为: 因为汽车在盒子里,盒子可以向汽车耳语,告诉它:“不要寻找隐形眼镜,它们不存在。”盒子还通过欺骗银行的保安,让保安认为这辆车是安全的。
- 盗窃: 一旦保安被蒙蔽,小偷(恶意软件)就会穿过盒子,抓取你的屏幕数据,并窃取你的密码。
研究:测试银行
研究人员(来自大学和一家网络安全公司的团队)想要看看东亚和东南亚有多少银行容易受到这种特定技巧的影响。他们将其视为一次“渗透测试”——基本上,他们雇佣了一名白帽黑客,尝试使用这种特定的方法来攻破这些银行,以观察其是否脆弱。
结果:
- 他们测试了来自 7 个国家(如新加坡、印度尼西亚、日本、韩国等)的 83 个银行应用。
- 坏消息: 大约 43% 的应用(大约 83 个中的 36 个)是脆弱的。这意味着如果用户下载了“被 FjordPhantom 包裹”的版本,小偷就可以窃取他们的数据。
- 影响: 由于这些应用已被下载了超过 4.05 亿次,研究人员估计,该地区的 2.25 亿人 如果不小心安装了伪造版本,可能会面临风险。
- 国家差异:
- 新加坡的脆弱性最高(测试的应用中有 75% 是薄弱的)。
- 日本和韩国的脆弱性最低(只有大约 12-15% 是薄弱的)。
为什么有些银行能幸存?(盔甲)
研究人员观察了银行穿着什么样的“盔甲”。他们发现有些应用拥有加固措施(Hardening Measures)(如代码混淆或反篡改等安全层)。
- “反虚拟机(Anti-VM)”盔甲: 许多应用都有一个专门设计的盾牌,用于检测自己是否在“魔术盒”(虚拟机)中运行。然而,研究发现,这个盾牌经常失效。即使有了这个盾牌,仍有 57% 的应用成为了攻击的受害者。
- “反反汇编(Anti-Disassembly)”盔甲: 这是一种让黑客难以读取应用代码的盾牌。令人惊讶的是,拥有这种特定盾牌的应用在抵御攻击方面表现得好得多(78% 是安全的)。
- 盔甲越多,效果越好: 通常情况下,应用的安全性层级越多,FjordPhantom 破解的难度就越大。
如何修复(解决方案)
论文提出了两种主要的停止方法:
- Google Play Protect(外部保安): Google 的安全系统会在你下载应用之前进行扫描。如果 Fjord-Phantom 已被识别,Google 会拦截它。然而,论文指出,如果用户故意关闭 Google 的防护(例如为了安装修改过的游戏),这种保护就会消失。
- 自动化加固(内部保镖): 这是论文的主要建议。与其等待 Google 抓住小偷,不如银行应该在创建应用的过程中,直接在代码中构建一个保镖。
- 研究人员与一家名为 Promon 的公司合作,展示了这是如何运作的。
- 想象一条工厂流水线(CI/CD 流水线)。每当开发者完成一段代码时,它会自动通过一台机器,在发送给用户之前将其包裹在坚不可摧的盔甲(混淆、反篡改等)中。
- 这确保了即使黑客试图把应用放入“魔术盒”,应用的内部保镖也会大喊:“嘿!我正在被监视!”并终止攻击。
总结
论文警告说,一个复杂的数字小偷(FjordPhantom)正在利用“魔术盒”来躲避亚洲银行应用中的安全保安。虽然测试的应用中约有一半是脆弱的,但解决方案不仅仅是寄希望于 Google 抓住小偷。真正的解决办法是,银行应该在开发过程中直接为应用构建自卫盔甲,让小偷无法隐藏那些“隐形眼镜”。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。