
安卓设备面临一种新的安全威胁: Crocodilus,一种移动银行木马,已在全球多个地区被发现,尤其在西班牙和土耳其引发了担忧。该病毒不仅试图控制设备,还会直接攻击加密货币钱包,企图在用户不知情的情况下将其全部清空。如需更深入了解这些威胁,您可以参阅我们关于加密货币相关恶意软件的文章。
与其他传统恶意软件不同,Crocodilus 已被证明特别擅长伪装自身,即使是 Google Play Protect 等高级检测措施也无法将其识别。它的渗透和欺骗机制依赖于社会工程学策略,并辅以远程访问和伪装成合法应用程序的虚假屏幕叠加层等功能,从而窃取受害者的敏感数据。
看不见的敌人:Crocodilus 的安装方法

Crocodilus并非从官方应用商店下载,而是伪装成其他应用潜入设备。这些伪装可能看起来像是实用工具或必要的更新,诱使许多用户在不知情的情况下安装。一旦进入系统,该恶意软件会请求激活Android辅助功能服务(Android Accessibility Service)。这项强大的权限通常用于方便残障人士使用设备,但也为网络攻击者打开了方便之门。
一旦获得这些权限,Crocodilus 就会连接到远程命令与控制 (C2) 服务器,并开始接收指令。这些指令包括要监控哪些应用程序、何时激活虚假屏幕以及如何获取所需信息。其目标很明确:拦截数字钱包的登录凭证,尤其是获取助记词——即用于恢复任何加密货币账户的单词组合。有关此类恶意软件的更多信息,您可以访问我们对RAT 木马的分析。
一旦激活,该恶意软件会在后台运行,监视用户的一举一动。一旦检测到用户打开加密货币或银行应用程序,它就会启动一个与真实应用程序完全相同的覆盖层,静音手机声音,并完全控制屏幕。从那时起,用户输入或看到的所有内容都可能被攻击者捕获。
欺骗手段:为犯罪服务的社会工程学

Crocodilus 最有效的武器之一并非技术手段,而是心理战:该恶意软件利用社会工程学策略操纵用户,使其相信必须采取紧急行动。一个常见的例子是,在用户于加密货币应用程序中输入密码或 PIN 码后,会立即弹出虚假警报。这些通知会建议用户备份助记词,并威胁称应用程序将在 12 小时内重置,这可能导致用户永久失去访问权限。
这类信息利用人们的恐惧心理,制造一种虚假的紧迫感,导致许多人落入陷阱,交出自己的机密密钥。一旦攻击者获取了助记词,他们就可以克隆钱包,并将所有内容转移到另一个账户,且不留任何痕迹。
发现该恶意软件的网络安全公司ThreatFabric 的专家表示,Crocodilus 具备复杂威胁的特征,例如完全控制设备、键盘记录,甚至能够拦截 Google Authenticator 等应用程序生成的双因素验证 (2FA) 代码。这种情况与浏览器漏洞带来的风险类似。
威胁的来源和范围
Crocodilus恶意软件首次出现于西班牙和土耳其的用户设备上,但研究人员警告称,其传播范围在未来几个月内可能会大幅扩大。此外,研究人员还发现了土耳其语的代码片段和注释,这些内容可能表明该恶意软件的地理来源,或者至少可以确定其开发者的国籍。
专家分析中最常出现的名字之一是“sybra ”,这是一个威胁组织,此前曾与 Hook、Octo 和 MetaDroid 等其他病毒有关联。虽然无法确认它是否是 Crocodilus 的直接制造者,但有足够的证据表明它可能参与其中,或者至少表明该恶意软件可能属于一个更大、不断演变的威胁家族。
该恶意软件能够绕过Android 13及更高版本的安全机制,还能隐藏在黑屏背后或屏蔽通知,这使其比许多现有的网络安全解决方案更胜一筹。正因如此,安全专家认为这款木马是近年来最复杂、最危险的威胁之一。
你的手机有风险吗?如何避免成为鳄鱼的受害者
对抗此类恶意软件的最佳武器仍然是预防。虽然该病毒的设计目的是为了逃避检测,但用户可以采取措施显著降低感染风险并保护其财务信息。以下是一些专家建议尽快实施的关键措施:
- 避免向未知应用授予访问权限: 不应将此权限授予任何不完全信任的应用程序。
- 仅从官方商店安装应用程序: 谷歌Play商店,虽然不是绝对安全,但还是比其他下载源更安全。
- 在单独的设备上设置多重身份验证 (MFA): 在管理加密货币的同一设备上使用 Google Authenticator 可能会促进某些类型的攻击。
- 使用冷钱包或 硬件 钱包: 将私钥保存在离线设备上是抵御此类攻击的最佳防御方法。
- 对任何提示您立即备份种子短语的消息都要保持怀疑: 如果未在 12 小时内进行备份,则没有合法应用程序会威胁删除访问权限。
此外,建议定期检查安卓系统设置中授予的权限,卸载任何可疑软件,并保持操作系统和已安装的安全应用程序的更新。另外,除了传统的基于特征码的检测方法外,使用行为分析解决方案也有助于识别异常行为。
金融机构和加密货币平台在这场斗争中也扮演着关键角色。一些机构已经开始投资开发能够实时分析用户行为以检测异常活动的系统,这有助于在欺诈性转账发生之前遏制这些木马程序的影响。
Crocodilus 的出现凸显了一个令人担忧的现实:网络犯罪分子不断开发日益复杂的工具来利用数字生态系统中的漏洞。它直接针对加密资产,并结合了社会工程学手段和远程控制、绕过双因素认证等高级功能,使其成为经验丰富的用户和技术平台都无法忽视的威胁。
对字节世界和一般技术充满热情的作家。我喜欢通过写作分享我的知识,这就是我在这个博客中要做的,向您展示有关小工具、软件、硬件、技术趋势等的所有最有趣的事情。我的目标是帮助您以简单而有趣的方式畅游数字世界。

