ESET 发现了首个使用 Google Gemini 的 Android 病毒——PromptSpy。

ESET 发现了首个使用 Google Gemini 的 Android 病毒——PromptSpy。

28 hardware

什么是 PromptSpy?

ESET 公司的开发者发现了一种新的 Android 恶意软件,命名为 PromptSpy。这是第一个直接通过其 API 调用 Google Gemini 聊天机器人并利用生成式 AI 功能“驻留”在受感染设备上的病毒。

PromptSpy 的工作原理
1. 连接到 Gemini

恶意软件向 Gemini 发送预先准备好的请求,获取逐步指令。根据这些指令,它分析设备屏幕(例如识别图像)并确定如何将自身保留在最近使用的应用列表中。

2. 安装远程访问模块

当用户同意安装 MorganArg 应用(实际上是恶意软件)后,PromptSpy 与由攻击者控制的服务器通信,并下载剩余代码。该代码实现了虚拟网络 (VNC) 模块和对辅助功能服务的访问请求,从而获得对 Android 设备的远程控制。

3. 绕过常规删除方式

恶意软件在屏幕上覆盖“透明矩形”,阻止关键区域的触摸,并使强制关闭应用变得困难。只能通过安全模式(第三方程序被禁用)来删除它。

4. 其他功能

- 能拦截锁屏 PIN 码。
- 记录屏幕操作(滑动、文本输入)。
- 模拟物理交互——仿佛有人手持手机。

来源与攻击目的
- 区域定位:PromptSpy 的钓鱼网站使用 *JPMorgan Chase Argentina* 品牌,目标受众为阿根廷用户。
- 出现时间:病毒在样本从阿根廷上传至 Google VirusTotal 后被发现。
- 中国痕迹:代码中包含中文片段,证实恶意软件可能在中国开发。

如何防护
- Google Play Protect:根据 ESET 的数据,Google 的安全服务已阻止 PromptSpy,目前未在 Play 商店出现。
- 系统与应用更新:安装最新的 Android 安全补丁,并仅从可信来源下载程序。
- 对权限保持谨慎:不要同意安装未经验证的应用,尤其是请求访问辅助功能服务时。

结论
PromptSpy 展示了恶意软件与生成式 AI 服务的新交互层级。借助 Gemini,病毒可以适应任何设备和操作系统,提高感染风险。虽然删除困难,但安全模式可将其移除,而 Google Play Protect 的内置机制已为用户提供保护。

评论 (0)

分享你的想法——请保持礼貌并围绕主题。

暂无评论。留下评论,分享你的观点!

要发表评论,请先登录。

登录后发表评论