文章总结: 2026年7月,安全厂商Dream发现一款名为BHAlert的安卓恶意应用,伪装成巴林民防警报软件。该应用通过钓鱼页面分发,利用用户对空袭的恐惧诱导安装。其恶意代码分四阶段释放,最终植入OctagonPanel远控木马,可窃取锁屏密码、短信验证码、通讯录、屏幕截图,并执行银行钓鱼和远程控制。攻击者疑似俄语系开发者。防御建议包括MDM策略、网络监控及对特定权限组合的异常检测。 综合评分: 90 文章分类: 恶意软件,威胁情报,移动安全,社会工程学,应急响应
警报为饵,手机成“监听站”:巴林虚假预警应用“BH Alert”简析
原创
网空闲话 网空闲话
网空闲话plus
2026年7月23日 07:55 内蒙古
在小说阅读器读本章
去阅读
2026年7月,伊朗导弹袭击的阴影依然笼罩海湾地区,巴林、科威特等国不断激活民防警报。官方紧急预警应用在此时迎来下载高峰,而攻击者恰恰将这种由恐惧驱动的安装潮,视为最高效的渗透时机。7月17日,专注国防与关键基础设施安全的网络安全厂商Dream的研究人员,捕获并分析了一款名为“BH Alert”的安卓应用。它以巴林民防警报软件的面目示人,却是一个能够持续窃取锁屏密码、短信与一次性验证码、通讯录、屏幕截图,运行银行应用仿冒叠加层,并实施完全远程控制的四阶段监控平台。Dream于7月20日发布的技术博客,将攻击链完整复原。
假冒政府门户与虚假应用商店
“BH Alert”从未出现在真正的Google Play中。攻击者部署了一组高仿真的钓鱼页面,有的精确克隆Google Play商店,带有政府发布者标签、超过10万的下载量、编造的用户好评以及“数据安全”声明;有的则直接冒充巴林内政部、信息与电子政务局等官方门户。页面上“空袭”“避难”“紧急警报”等字样不断制造紧迫感。当用户点击安装按钮,页面会触发一个长达11.9秒的虚假“安装中”“已安装”动画,并在声称“经Play保护机制验证”后直接下载APK。部分页面还植入Meta Pixel追踪代码,将安装事件作为营销线索加以记录,显示出攻击者对传播效果的精确度量。
Dream研究人员未能直接观察到初始分发渠道,但根据此前同类攻击模式推断,短信钓鱼链接以及社交媒体和即时通讯应用中的恶意链接,是最有可能的传播方式。
四阶段投递链:从伪装的字体文件到内核级木马
“BH Alert”的恶意代码并非一次性释放,而是通过四个严密的阶段逐级递进,每一层都试图躲避分析并挤压用户的拒绝空间。
阶段0:外层壳悄然注入。 应用声明的Application子类com.old.stem.Ematterassist在界面出现之前即执行,利用RC4流密码(密钥为ct)解密一个伪装成字体文件ZfChs.ttf的压缩包,并通过反射将提取出的可执行DEX文件注入当前进程的类加载器,使恶意代码像原生代码一样被系统识别。
阶段1:以警报之名绑架网络与权限。 com.kit.kitty主活动加载内置的巴林民防与联合国减灾署(UNDRR)双语内容,引导用户点击“开始设置”。一旦点击,应用首先请求通知权限,随后要求同意建立VPN连接,继而引导用户打开“安装未知应用”的权限开关,并每300毫秒轮询一次直到权限被授予。
VPN服务FenrirVpnService在此充当胁迫工具。它分配了10.0.0.1/24地址,公布1.1.1.1和8.8.8.8作为DNS,表面一切正常,却将所有非白名单应用的网络数据包全部丢弃,导致设备近乎断网。只有攻击者自身的应用和一些选定的即时通讯与社交应用保持畅通。一条“完成安装”的持续通知反复将受害者拉回设置界面。若15分钟内仍未完成,隧道自动关闭以恢复网络,保全再次尝试的借口。就在这样的压力下,隐藏的载荷payload.base被以普通APK形式写入系统并安装。
阶段2:二次壳解密。 安装后的子包biz.rely.melt.Hvoicemanual采用与阶段0完全相同的结构,用密钥NYrGT解密伪装成ZGdSEl.jar的容器,再次注入最终载荷的DEX文件。
阶段3:OctagonPanel/Ward远控木马启动。 包名com.kisa.octagonpanel的RAT一旦激活,立即引导用户依次授予电池优化豁免、无障碍服务、默认短信与拨号应用、通讯录读取、短信收发和通知权限。这些权限与官方预警应用所需几乎完全重叠,因而难以引起用户警觉。
从锁屏到银行界面:一部手机的完全透视
权限就绪后,OctagonPanel进入持续监控状态。其核心能力包括:
- 界面实时监控:通过无障碍服务连续序列化窗口树,重构受害者当前屏幕上的一切文字、输入框和按钮,无论是聊天记录还是身份验证表单。
- 锁屏凭证窃取:能准确识别PIN码点击和图案解锁手势,窃取设备解锁秘密。
- 短信与通讯录收割:作为默认短信应用实时转发所有短信和WAP推送消息,可轻易截获一次性验证码;同时根据指令回传通讯录和短信历史。
- 银行钓鱼叠加层:一旦用户打开与操作者设定名单匹配的应用,木马立即弹出全屏仿冒页面,骗取登录凭证。
- 屏幕截图与应用发现:可根据远程指令随时截屏,回传已安装应用列表,为后续攻击提供情报。
- 远程UI控制:操作者可远程执行点击、滑动、启动应用、修改设置等操作,完全复现用户权限。
所有窃取的数据经AES-256-GCM加密后,通过约五秒一次的心跳连接回传至硬编码的C2服务器(209.99.184.50:4444)。加密密钥由口令octagon-default-key-change-me的SHA-256哈希派生,通信采用名为Ward/Guardian的自定义协议。若主控端失联,木马会轮换备用地址并自动重连。
持久化机制同样缜密:引导完成后的广播接收器确保重启和包替换后自动恢复;ServiceWatchdog利用AlarmManager和WorkManager双重守护;独立进程的GuardService与主服务互相监视;虚假的同步适配器制造合法心跳;甚至播放零音量静默音频以阻止系统休眠。
俄语系开发者痕迹与“猫咪”命名
Dream研究人员在代码中发现了西里尔字母和俄语昵称式命名。两个核心包com.kit.kitty和com.kisa.octagonpanel中的“kisa”是俄语“киса”的拉丁转写,意为“猫咪”。这一主题贯穿不同包名,强烈指向俄语系开发者。但Dream同时强调,目前未见民族国家直接介入的证据,也未就操作者身份或受害群体做出更广泛的归因。
防御者的窗口:心跳、权限组合与整类软件的攻防
Dream在报告中指出,这并非单款应用的威胁,而是一整类受信任的民用软件被武器化。高安装量、隐性政府背书、与监控工具高度重合的权限集——这三个要素在此类攻击中同时成立。攻击者只需要在冲突爆发、恐惧压倒警惕的时刻,推出一个像样的伪造品,用户便会主动交出权限。
针对防御,Dream研究团队向《Dark Reading》表示,企业应通过移动设备管理(MDM)策略禁止侧载并限制可运行应用,但必须辅以网络监控。恶意软件约五秒间隔的心跳回连会形成稳定的流量模式,即使不解密通信内容亦可识别。此外,对“无障碍服务+默认短信应用+安装未知来源应用”组合授权的异常检测,以及针对ZfChs.ttf、octagon-default-key-change-me等特定资产名的终端狩猎,都能帮助安全团队快速定位同类威胁。
这已是Dream在2026年公开分析的第二个紧急警报应用木马。同年3月,他们曾披露一起针对以色列“红色警报”(Red Alert)应用的特洛伊木马版本,通过钓鱼活动传播。而在大半年之前,2025年11月,美国广泛使用的CodeRED紧急通知平台遭到Inc勒索软件组织攻击,攻击者宣称窃取了包含明文密码在内的订阅者数据,导致多地政府终止合同。两起事件从不同侧面印证:紧急警报系统正成为高级网络威胁的汇聚点——一侧是直接入侵平台窃取数据,另一侧是假冒客户端植入监控工具,共同侵蚀公众对预警体系的基本信任。
当空袭警报响起,人们本能地下载预警应用以求安全,而攻击者恰恰利用这一刻的慌乱,将手机变成贴身监听站。Dream在博客中写道:“伪装成这些应用中的任何一个,是进入目标设备最有效的方式之一。恶意软件不需要破坏任何东西,它只需要冒充官方应用,恐惧就会完成剩下的工作。”在真正的危机面前,被背叛的信任本身就是最大的灾难。
参考文献
- Alexander Culafi, “Fake Bahrain Alert App Deploys Android Surveillance Malware,” Dark Reading, July 23, 2026. https://www.darkreading.com/mobile-security/fake-bahrain-alert-apps-android-surveillance-malware
- Dream Research Labs, “How a Fake Bahrain Civil-Defense App Turns a Phone Into a Listening Post,” Dream Blog, July 20, 2026. https://dreamgroup.com/blog/how-a-fake-bahrain-civil-defense-app-turns-a-phone-into-a-listening-post
- Rob Wright, “CodeRED Emergency Alert Platform Shut Down Following Cyberattack,” Dark Reading, December 2, 2025. https://www.darkreading.com/cyberattacks-data-breaches/codered-emergency-alert-platform-shut-down-cyberattack
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网空闲话plus 网空闲话 网空闲话《警报为饵,手机成“监听站”:巴林虚假预警应用“BH Alert”简析》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论