Zimperium 的 zLabs 团队发现,2025 年有 34 个移动恶意软件家族针对 90 个国家和地区的 1,243 款银行及金融科技应用。欧洲、中东和非洲(EMEA)地区的目标应用超过 800 款,并涉及 34 个恶意软件家族中的 30 个,导致威胁目录高度集中于该地区。这些数字描述的是恶意软件活动中内置的潜在目标,而不是已确认的入侵情况——银行木马可以携带数百款合法应用的包名和登录覆盖层,但不一定能从其列表中的每家机构或每位用户那里成功窃取资金。
EMEA 的应用目标超过 800 个
Zimperium 统计了 EMEA 44 个国家和地区的超过 800 款目标银行及金融科技应用。英国以 72 款应用位居该地区榜首,其次是西班牙的 65 款、意大利的 57 款、土耳其的 56 款和德国的 55 款。波兰和法国各有 39 款,阿拉伯联合酋长国则以 38 款领先中东地区。
这些国家数据衡量的是与各市场相关的应用数量,而不是感染数量或客户损失。银行、支付公司和本地应用变体更多的市场可能形成更大的目标列表,即使恶意软件的安装率较低。
EMEA 的结果不能按恶意软件家族逐一相加。TsarBot 在该地区针对 450 款银行应用,CopyBara 针对 446 款,Hook 针对 385 款,但这些列表之间存在重叠。Zimperium 表示,TsarBot 使用屏幕录制、攻击期间动态创建的覆盖层,以及对 Android 无障碍服务的滥用;CopyBara 还加入了基于电话的社会工程和按需组装的表单。Hook 则包含基于虚拟网络计算(VNC)的远程访问和实时屏幕共享功能。
恶意软件攻击的是会话,而不是银行服务器
常见的攻击路径在用户打开银行应用之前就已经开始。受害者通过虚假下载、钓鱼链接、消息诱饵或遭入侵的分发渠道安装恶意 Android 软件包。随后,恶意软件会请求能够暴露通知、短信、屏幕内容或无障碍功能的权限。
激活后,覆盖层可以将伪造的登录界面置于真实应用之上,以收集凭据。通知或短信访问权限可以暴露一次性身份验证代码。无障碍权限可以让恶意软件读取屏幕元素、点击按钮或批准提示,而远程控制功能则允许操作者通过受害者的设备进行操作。
这种模式给服务器端欺诈控制带来了问题。银行可能看到来自客户常用手机的登录,随后观察到在合法会话内执行的操作。多因素身份验证仍然十分重要,但当同一台遭入侵的设备接收代码、显示批准请求并执行交易时,其效果可能会被削弱。
Nexus 展示了这种模式的地区专业化特征。Zimperium 表示,其全球目标的 90% 位于 EMEA,并结合使用覆盖层技术和双因素身份验证拦截。FluBot 和 Cabassous 使用欧洲地区的配送和物流诱饵,而 EventBot 和 MaliBot 则通过键盘记录、短信拦截和未经授权的转账功能攻击 EMEA 的金融机构。
1,243 这一数字低于 Zimperium 2023 年的应用数量
Zimperium 当前关注的是地理覆盖范围和能力增长,而不是创下目标应用数量纪录。其 2023 年《Mobile Banking Heists》研究发现,29 个恶意软件家族针对 61 个国家和地区的 1,800 款应用。最新研究列出了 34 个家族和 90 个国家和地区,但应用数量为 1,243 款。
应用数量减少了约 31%,而恶意软件家族数量增加了约 17%,国家和地区覆盖范围扩大了约 48%。这些报告没有提供足够一致的方法论,无法将这些变化视为一条严格的时间序列。与 2023 年的报告相比,目前观察到的恶意软件分布于更多国家和地区以及更多家族中,尽管公布的应用总数更低。
美国的趋势相反。Zimperium 更广泛的 2026 年《Banking Heist》报告统计出 162 款美国银行应用处于积极目标锁定之下,高于 2023 年的 109 款。该公司还表示,由 Android 恶意软件驱动的欺诈性金融交易同比增长 67%,不过公开报告没有披露交易数量或按国家和地区划分的损失总额。
AI 加快攻击速度,但不会取代旧方法
Zimperium 表示,攻击者使用 AI 翻译和本地化诱饵、编写漏洞利用脚本,并让钓鱼页面或覆盖层看起来像真实的金融应用。现有证据更有力地支持攻击速度和规模提升的说法,而不是 AI 创造了新型银行欺诈这一说法。凭据窃取、远程访问、覆盖层攻击以及滥用用户权限,都早于生成式 AI 的出现。
2026 年 Verizon《数据泄露调查报告》为攻击速度加快提供了更广泛的支持。Verizon 发现,漏洞利用成为 31% 数据泄露事件的入口,并表示 AI 正在缩短已知漏洞武器化所需的时间。该报告还指出,通过短信和电话实施的移动社会工程攻击,其成功率比传统电子邮件钓鱼高 40%。
因此,AI 可以同时压缩行动中的多个环节:将消息调整为本地语言、克隆银行页面、修改代码,以及在早期版本被封锁后生成新的域名或广告。ASIC 在最新财年下架了超过 19,400 个在线诈骗项目,因为深度伪造和虚假网站围绕欺诈性投资搭建了相互关联的验证链路。
DORA 没有规定某一种移动安全产品
Zimperium 认为,欧洲法规要求进行运行时应用检查、设备完整性控制和动态欺诈检测。欧洲银行管理局对 DORA 的说明称,该法律统一了 ICT 风险管理、事件报告、测试和第三方风险管理。它没有规定单一的移动安全产品,也没有明确要求每家机构都在应用内嵌入类似 Zimperium 的保护措施。
DORA 自 2025 年 1 月起适用,覆盖银行、支付公司、投资公司、保险公司、交易场所和加密资产服务提供商。移动恶意软件可能属于机构必须评估的 ICT 风险,但具体控制措施取决于实体、其系统、风险评估结果和适用的技术标准。
据欧盟委员会的支付服务时间线,欧洲议会和理事会于 2025 年 11 月就 PSD2 审查达成了政治协议。
银行需要同时结合设备信号和交易信号
Zimperium 研究结果背后的安全价值在于将设备、会话和交易证据结合起来。应用加固可以提高逆向工程的成本。运行时控制可以检测 Root、调试、Hook 框架、屏幕共享和对无障碍功能的滥用。后端系统随后可以将这些信号与交易金额、收款方历史、登录行为和账户风险进行比较。
没有任何单一层面足够可靠。签名检测可能漏掉新的恶意软件变种,而基于行为的系统可能产生误报,阻止使用无障碍工具或异常设备的合法客户。即使应用漏掉了恶意软件,服务器端监控仍然可以识别异常支付。
运营韧性仍然十分重要,因为响应措施必须在检测到问题后发挥作用。企业需要能够升级身份验证、延迟转账、通过独立渠道联系客户并开展调查,同时避免将每台异常设备都直接锁定账户。
Zimperium 统计的 34 个家族总数表明,有多少种工具集已经准备好与合法金融应用交互。它并不表明每款列出的应用都已失守,也不表明每位目标用户都损失了资金。风险在于,恶意软件将受信任的手机变成攻击面,然后让欺诈行为看起来像是客户本人执行的操作。
常见问题
Zimperium 的 zLabs 团队发现了 2025 年针对银行应用的 Android 恶意软件的哪些情况?
Zimperium 的 zLabs 团队发现,2025 年有 34 个移动恶意软件家族包含针对 90 个国家和地区的 1,243 款银行及金融科技应用的工具或目标数据。欧洲、中东和非洲地区的已识别应用目标超过 800 款,并涉及 34 个恶意软件家族中的 30 个。这些数字描述的是恶意软件活动中内置的潜在目标,而不是已确认的入侵或遭入侵的机构。
移动银行恶意软件如何攻击用户会话,而不是银行服务器?
恶意软件通过虚假下载、钓鱼链接或遭入侵的分发渠道安装,随后请求访问通知、短信、屏幕内容或无障碍功能的权限。激活后,覆盖层会将伪造的登录界面置于真实应用之上,以收集凭据,而通知或短信访问权限则会暴露一次性身份验证代码。银行可能看到来自客户常用手机的登录,随后观察到在合法会话内执行的操作;当同一台遭入侵的设备接收代码、显示批准请求并执行交易时,多因素身份验证的效果会被削弱。
为什么尽管恶意软件家族增加,Zimperium 的 2025 年应用数量仍低于 2023 年?
Zimperium 的 2023 年《Mobile Banking Heists》研究发现,29 个恶意软件家族针对 61 个国家和地区的 1,800 款应用,而最新研究列出了 34 个家族和 90 个国家和地区,但应用数量为 1,243 款。应用数量减少了约 31%,恶意软件家族数量增加了约 17%,国家和地区覆盖范围扩大了约 48%。这些报告没有提供足够一致的方法论,无法将这些变化视为一条严格的时间序列,但与 2023 年的报告相比,目前观察到的恶意软件分布于更多国家和地区以及更多家族中。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复