挟持微信病毒“推荐密贼”技术细节披露
【IT168 资讯】近日,腾讯移动安全实验室专家监测到一款名叫“推荐密贼”的云指令控制恶意广告的病毒,该病毒可以在微信、微博、腾讯新闻、百度、安卓优化大师等Android系统第三方知名应用的指定页面上强行显示推广广告信息,目前已感染百万用户。通过动态检测技术,在2013年4月22日,腾讯手机管家首家查杀了该病毒。目前,该病毒还在快速扩散之中。基于该病毒的危害程度与影响范围非常大,腾讯移动安全实验室工程师针对该病毒的触发流程与特征进行了详细分析,以便整个行业尽快跟进该病毒的查杀。
影响知名公司产品,超300款应用被感染
“推荐密贼”病毒目前已感染超100万用户,主要影响到腾讯、百度、新浪等多家知名互联网公司的安卓应用。已经确定受到影响的应用包括:微信、微博、QQ浏览器、腾讯新闻、百度搜索、hao123导航、365日历+、女优麻将、安卓优化大师等多达300多款。
在第三方知名应用指定页面强行推广告
据腾讯移动安全实验室检测,“推荐密贼”的病毒表特征主要体现为强行在知名应用的指定页面显示广告,用户为往往在好奇或不小心的情况下点击该广告,瞬间跳转至新的APP下载页面,诱导用户下载恶意软件,消耗流量。
该病毒投放的广告形式主要有3种:
一:“精品推荐”浮窗广告,显示在手机应用首页或会话界面的右端居中位置。比较典型的是该病毒投放至微信会话界面与百度、腾讯新闻等首页的“精品推荐”浮窗广告,用户点击即跳转至新的APP下载页面,诱导用户下载其他应用甚至是恶意软件,并大肆消耗用户流量。
比如点击病毒强制投放到微信的浮窗广告,甚至会弹出诱骗用户获取积分以换取无广告时间的积分墙广告,用户点击之后往往会下载到植入恶意代码的恶意软件。
第二种是BANNER广告。该类广告主要显示在手机应用主界面下方。典型的是安卓优化大师被感染后在页面下方呈现的“精品推荐”BANNER广告。

▲图:“推荐密贼”病毒在“安卓优化大师”推送 BANNER广告
第三种是页面弹窗广告。在病毒的云端指令控制下,主要针对微信等应用的主界面强行弹出推送弹窗广告。
“推荐密贼”病毒触发的主要流程
“推荐密贼”的病毒触发执行流程是通过三步来针对指定的知名应用投放广告。
第一步:病毒会在云端监测搜索手机用户是否含安装有指定包名的软件。从代码分析可知,恶意代码会针对手机中包含com.baidu、com.tencent、com.sina等此类前缀包名的软件进行强制推送广告。
第二步,“推荐密贼”手机病毒在确定好指定软件之后,开始联网监测当前手机页面是否也为云端指令所指定的应用页面。也就是说,当病毒发现用户手机安装有微信、百度搜索等知名软件之后,会同步监测手机用户是否有打开这些软件,当用户用户一旦进入百度搜索首页或微信会话界面,病毒会同步将信息反馈到云端,即时触发病毒启动执行流程,如下图所示,目前腾讯手机管家工程师跟踪到的云端网址是kuaidian360.com。
第三步,当病毒检测到该应用的当前显示页面在云端有相应的注册指令,会马上针对该软件强制推广广告。另外,病毒的云端信息中指定了在哪个应用哪个页面显示悬浮窗,也会决定何时启动广告推送,以及强制推送显示广告的位置,以及广告类型是BANNER广告还是悬浮窗广告。
如下图所示:在微信中显示悬浮窗的页面就是com.tencent.mm.ui.chatting.ChattingUI聊天窗口。即病毒会在微信聊天界面强制推行悬浮窗广告。
腾讯移动安全实验室分析,“推荐密贼”的触发执行机制快速有效,智能化程度大大提升。从2012年以来,Android平台云端指令病毒通过联网监控技术于后台窃取隐私、扣取资费等现象层出不穷,发展到目前,“推荐密贼”病毒已体现出更强的隐蔽性与伪装性,通过以模拟官方内置广告的形式“嫁祸”给这些被病毒入侵的知名应用,消耗用户流量并赚取广告分成是“推荐密贼”最大的特征,这也是云端指令类病毒智能化程度正快速提升的一个重要危险信号。
专家建议,手机用户不要轻易在手机论坛、不安全电子市场下载应用和游戏,最好去相应的官方网站,或者通过应用宝、腾讯手机管家“软件游戏”下载,以确保应用和游戏都是正版,无病毒和恶意插件。目前腾讯手机管家已经首家支持查杀“推荐密贼”病毒,若手机用户发现在这些知名应用内含有这些“精品推荐”浮窗广告,则可以通过腾讯手机进行全盘杀毒,有效清除这些依附在知名应用内的“牛皮癣”,确保利益和用户体验不受损害。