Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 054

Android 恶意软件

审核人Cybersecurity entrepreneur & security researcher

Android 恶意软件 是什么?

Android 恶意软件针对 Android 操作系统的恶意软件,通常通过旁加载的 APK、Google Play 上的投放器应用或被入侵的第三方应用商店进行传播。


Android 恶意软件涵盖范围很广,从广告欺诈和高价 SMS 短信木马,到银行木马、间谍软件和远程访问工具。有据可查的家族包括 Joker(高价短信欺诈,多次在 Google Play 上被发现)、Anubis 和 Cerberus(滥用无障碍服务叠加钓鱼界面并窃取基于短信的 OTP 的银行木马)、BRATA(可将设备恢复出厂设置的银行远程访问木马)以及 SharkBot(利用自动转账系统发起欺诈性转账的银行木马)。

有两起行动可以说明其规模。FluBot 是一种最早于 2020 年 12 月出现的短信钓鱼蠕虫,它通过发送伪造的包裹投递和语音信箱链接进行传播,这些链接会安装一个 APK,随后收集通讯录联系人并将自身继续以短信方式转发出去;2022 年,由欧洲刑警组织 EC3 协调、涉及 11 个国家的一次行动捣毁了它的基础设施。GriftHorse 由 Zimperium zLabs 于 2021 年记录,它利用约 200 款看似无害的应用,将 70 多个国家估计超过 1000 万用户订阅到每月约 30 欧元的高级付费服务。

如今占主导地位的投放模式是:一个良性的"投放器"(dropper)先通过 Google Play 审核,随后旁加载真正的恶意载荷,并请求 Accessibility Service(无障碍服务) 来读取屏幕内容、自动填写欺诈性转账并关闭其自身的卸载对话框。Anatsa(TeaBot)和 Xenomorph 等家族已将这一路径进一步完善。

防御措施:坚持使用 Google Play 并开启 Play Protect 实时扫描;使用 Android 13+ 的受限设置(可阻止旁加载应用获取无障碍服务和通知监听器权限);及时为操作系统打补丁;并在企业设备上通过 EMM/MDM 强制实施 Play Integrity 认证。

flowchart TD
  A[投放器应用通过<br/>Google Play 审核] --> B[用户从 Play 或<br/>钓鱼短信安装]
  B --> C[应用旁加载<br/>真正的恶意载荷]
  C --> D{用户是否授予<br/>Accessibility Service?}
  D -->|否| E[恶意软件用伪造的<br/>系统提示反复纠缠]
  E --> D
  D -->|是| F[读取屏幕、注入<br/>叠加层、自动填写]
  F --> G[窃取 OTP / 凭据<br/>自动转账系统]
  G --> H[欺诈性转账<br/>或高级服务订阅]

示例

  1. 01

    Joker 通过分阶段投放载荷通过 Google Play 审核后,将受害者订阅到高级付费服务。

  2. 02

    BRATA 在攻击者完成欺诈交易后,通过恢复出厂设置抹除设备。

常见问题

Android 恶意软件 是什么?

针对 Android 操作系统的恶意软件,通常通过旁加载的 APK、Google Play 上的投放器应用或被入侵的第三方应用商店进行传播。 它属于网络安全的 移动安全 分类。

Android 恶意软件 是什么意思?

针对 Android 操作系统的恶意软件,通常通过旁加载的 APK、Google Play 上的投放器应用或被入侵的第三方应用商店进行传播。

如何防御 Android 恶意软件?

针对 Android 恶意软件 的防御通常结合技术控制与运营实践,详见上方完整定义。

Android 恶意软件 还有哪些其他名称?

常见的别称包括: Android 木马, 恶意 Android 应用。

相关术语

另见