仿冒公检法手机诈骗简析

1 电话诈骗中的半壁江山: 仿冒公检法诈骗

电信诈骗,让人不胜其害、也让人不堪其扰,在受害者中有人倾家荡产,也有人家破人亡。2015年,全国电信诈骗发案59.9万起,被骗走222亿元,这两个数字触目惊心。

而根据腾讯移动安全/反诈骗实验室的数据显示电话诈骗损失中高达57.39%案件都是仿冒公检法诈骗,可以说仿冒公检法类是目前电话诈骗中最大的毒瘤。

2 仿冒公检法诈骗案情回顾

这个案例中诈骗骗子的诈骗套路分为以下几个步骤:

第一步:骗取信任. 骗子通过网络购买的受害者个人信息,例如身份证号、住址等隐私来取得受害者初步信任。

第二步:震慑和恐吓.骗子会通过声色俱厉的语气,强势震慑并控制受害人,骗子为了让受害者彻底相信自己卷入了一个重大案件,随时可能被逮捕。通常会使用PS或者生成器生成通缉令并发给用户。

第三步: 安装恶意应用.骗子通过短信等手段将恶意链接发送给用户并诱导安装,一旦安装以后用户的智能手机会被诈骗者远程控制,诈骗者可以截获网银交易验证码,获取用户地理位置并控制用户的电话功能。

第四步:收集敏感信息.诱骗受害人输入银行卡帐号/密码/支付密码/U盾,身份证等信息发送到诈骗者构造的服务器。

第五步:远程转移资金.通过用户提供的银行卡信息远程进行转账操作,支付验证码则通过控制用户手机来获取,最终实现将用户银行卡中的资金转移。

3 诈骗者新的利器:仿冒公检法恶意应用

众所周知的是智能移动终端正在改变我们的生活,移动互联网的发展让手机成为日常生活不可或缺的一部分。

使用时长的不断增加使得手机等智能设备上存储着大量敏感的隐私信息, 随着手机功能的增强,同样面临巨大的安全挑战。比如近几年蓬勃发展的手机支付,使得手机成为了一台移动的小金库,人们可以随时随地发起网上支付,正是因为手机新的钱包属性引起犯罪分子的高度重视,如果犯罪分子可以完全控制用户手机(特别是在手机root情况下),意味着它可以控制更多的用户隐私信息(如 短信内容,通话记录,地理未知等隐私信息)来精确了解用户群体,实施更加精准的攻击。

下面是传播电话诈骗到移动木马诈骗的功能对比,可以看出移动木马诈骗优势明显可能。

3.1 仿冒公检法恶意应用的四大家族

2016年共截获了129个样本,最高ROM外周用户感染量17,这些样本主要分为四个家族,其中家族的占比如下图所示:

3.2仿冒公检法恶意应用常用软件名分析

从公检法的软件名分析发现,”最高人民检察院”成为仿冒首选软件名。

3.3 仿冒公检法恶意应用的功能对比

通过对家族样本分析发现,窃取受害人手机联系人、短信、通话记录,地理信息以及GPS地理等隐私信息成为标配,部分家族为了实现更多的功能还会增加、手机黑屏以及手机屏幕拍照上传功能,甚至有的家族还是绕过一些模拟器的检测来绕过动态检测。

3.4仿冒公检法恶意应用的存活周期

通过对仿冒公检法样本存活期分析发现,2014年即有家族开始作案并持续至今,家族的活跃史都超过1年。

3.5 仿冒公检法恶意应用有趣的注释

对家族的研究发现样本占比最高两个家族中均出现繁体的注释内容,联想到新闻”公安部:千万元以上大案基本是台湾诈骗集团实施”,说明仿冒公检法的移动化也是在台湾犯罪团队的”指导”下进行,随之国内部分的诈骗团伙引进”技术”跟进。

l Daming家族(样本数第一位,活跃600天+)

l Cake家族(样本数第二位,活跃500天+)

3.6 仿冒公检法恶意应用的小小对抗

3.6.1 更换域名来躲避URL查杀

3.6.2 通过更换包名,证书来躲避特征查杀

3.6.3 检测模拟器防止被动态系统捕获行为

4 仿冒公检法恶意应用传播下载信息简析

4.1 仿冒公检法恶意应用下载情况汇总

每个家族看上去都有其偏好,比如下载域名里面apf家族偏好co的域名后缀。

4.2仿冒公检法恶意应用使用vps情况简析

官网中选择最便宜的一款服务,实际可能会更高。

4.2.1 使用vps情况

4.2.2 VPS找到的一些可能价格

5仿冒公检法恶意应用传播以及腾讯安全矩阵、腾讯手机管家

5.1 一个仿冒公检法恶意应用典型案例的溯源

以下为仿冒公检法案例流程图:

为了以假乱真,诈骗犯甚至会伪造一些十分逼真的电子文件,如下图:

为打击仿冒公检法传播,腾讯手机管家也针对仿冒公检法诈骗展开了一系列措施,例如对仿冒公检法病毒进行精准查杀。

5.2 腾讯安全矩阵、腾讯手机管家从传播的三个层次联动打击仿冒公检法传播

为了有效打击仿冒公检法传播,腾讯安全矩阵、腾讯手机管家分别从传播的三个层次进行联动打击。

时间: 2024-12-22 09:13:22

仿冒公检法手机诈骗简析的相关文章

简析 .NET Core 构成体系

简析 .NET Core 构成体系 Roslyn 编译器 RyuJIT 编译器 CoreCLR & CoreRT CoreFX(.NET Core Libraries) .NET Core 代码开发.部署.运行过程 总结 前文介绍了.NET Core 在整个.NET 平台所处的地位,以及与.NET Framework的关系(原文链接),本文将详细介绍.NET Core 框架的构成和各模块主要功能,以及如何实现跨平台. 上图描述了 .NET Core的系统构成,最上层是应用层,是开发基于UI应用的

功能强大的图片截取修剪神器:Android SimpleCropView及其实例代码重用简析(转)

功能强大的图片截取修剪神器:Android SimpleCropView及其实例代码重用简析 SimpleCropView是github上第一个第三方开源的图片修剪截取利器,功能强大,设计良好.我个人认为SimpleCropView比附录文章1介绍的cropper更为强大和完备,但也更为复杂,如果是简单的应用场景,那么cropper也是一个不错的选择,SimpleCropView则适应图片裁剪截取复杂的需求任务.SimpleCropView在github上的项目主页是:https://githu

web应用构架LAMT及tomcat负载简析

Httpd    (mod_jk.so) workers.properties文件 uriworkermap.properties文件 <--AJP1.3--> Tomcat  --> jdk 大致流程:apache服务器通过mod_jk.so 模块处理jsp文件的动态请求.通过tomcat worker等待执行servlet/JSP的tomcat实例.使用 AJP1.3协议与tomcat通信.tomcat有借助jdk解析. 负载就是 多台tomcat.共同解析apache发送的jsp请

CentOS的网络配置简析

我们在进行对CentOS的网络配置时,一般会从IP地址(IPADDR).子网掩码(NETMASK).网关(Gateway).主机名(HOSTNAME).DNS服务器等方面入手.而在CentOS中,又有着不同的命令或配置文件可以完成这些配置操作,接下来,我们将从ifcfg系命令,iproute2系命令以及配置文件3个方面来简析网络配置的方法. 一.ifcfg系命令 ifcfg系命令包括ifconfig,route,netstat和hostname. 1.ifconfig命令 用来配置一个网络接口.

JDK源码简析--java.lang包中的基础类库

题记 JDK,Java Development Kit. 我们必须先认识到,JDK只是,仅仅是一套Java基础类库而已,是Sun公司开发的基础类库,仅此而已,JDK本身和我们自行书写总结的类库,从技术含量来说,还是在一个层级上,它们都是需要被编译成字节码,在JRE中运行的,JDK编译后的结果就是jre/lib下得rt.jar,我们学习使用它的目的是加深对Java的理解,提高我们的Java编码水平. 本系列所有文章基于的JDK版本都是1.7.16. 本节内容 在本节中,简析java.lang包所包

经验模态分解法简析 (转)

http://blog.sina.com.cn/s/blog_55954cfb0102e9y2.html 美国工程院士黄锷博士于1998年提出的一种信号分析方法:重点是黄博士的具有创新性的经验模态分解(Empirical Mode Decomposition)即EMD法,它是一种自适应的数据处理或挖掘方法,非常适合非线性,非平稳时间序列的处理,本质上是对数据序列或信号的平稳化处理. 1:关于时间序列平稳性的一般理解: 所谓时间序列的平稳性,一般指宽平稳,即时间序列的均值和方差为与时间无关的常数,

Java Annotation 及几个常用开源项目注解原理简析

PDF 版: Java Annotation.pdf, PPT 版:Java Annotation.pptx, Keynote 版:Java Annotation.key 一.Annotation 示例 Override Annotation Java 1 2 3 @Override public void onCreate(Bundle savedInstanceState); Retrofit Annotation Java 1 2 3 @GET("/users/{username}&quo

Linux网络性能优化方法简析

Linux网络性能优化方法简析 2010-12-20 10:56 赵军 IBMDW 字号:T | T 性能问题永远是永恒的主题之一,而Linux在网络性能方面的优势则显而易见,这篇文章是对于Linux内核中提升网络性能的一些优化方法的简析,以让我们去后台看看魔术师表演用的盒子,同时也看看内核极客们是怎样灵活的,渐进的去解决这些实际的问题. AD:2014WOT全球软件技术峰会北京站 课程视频发布 对于网络的行为,可以简单划分为 3 条路径:1) 发送路径,2) 转发路径,3) 接收路径,而网络性

.NET设计模式简析

首先,是设计模式的分类,我们知道,常用的设计模式共23种.但总体来说,设计模式氛围三大类: 创建型模式,共五种:工厂方法模式.抽象工厂模式.单列模式.建造者模式.原型模式. 结构型模式,共七种:适配器模式.装饰器模式.代理模式.外观模式.桥接模式.组合模式.享元模式. 行为型模式,共十一种:策略模式.模版方法模式.观察者模式.迭代子模式.责任链模式.命令模式.备忘录模式.转改模式.访问者模式.终结者模式.解释器模式. 另外还有并发型模式和线程池模式等. 介绍了分类,下面简单说下设计模式的六大原则