資安業者 Volexity在9月22日 揭露多起中國駭客組織EvilBamboo(或稱Evil Eye)鎖定行動裝置的攻擊行動,特別的是,當中特別提到一起鎖定台灣民眾的攻擊事件,手法是聲稱分享「Whoscall來電辨識」破解版,並在台灣的論壇上散佈安卓間諜軟體BadBazaar,受到國內資安界的關注。
根據Volexity研究人員的説明,這些中國駭客從2023年1月17日開始,就在Android台灣中文網(Apk.tw)的論壇上,持續假藉提供Whoscall新破解版的名義,在貼文底部提供QR Code的下載連結,引誘國人前往Google Drive、Dropbox下載具惡意的APK,讓用户將檔案下載到手機上安裝。而且每次發布新版本APK時,連結也會更新。
值得關注的是,我們從研究人員張貼的圖片可看出,其標題為【電話/簡訊/通訊]Whoscall來電辨識v7.43付破解版+版本自動更新】,該篇討論串的內容已有9.4萬次的瀏覽量,並有900多個回覆。今日(9月23日) 我們查看該篇文章,標題已變更為7.45版,瀏覽次數已破10.2萬。

這樣的針對性攻擊,顯然是針對台灣民眾而來,並且利用國人想要防詐騙安裝Whoscall,卻貪小便宜不想付費或不想有廣告的心理。
另外,根據使用者的回應,此惡意程式應該具備Whoscall的各項功能,而有可能讓使用者掉以輕心,沒有察覺手機已被植入惡意軟體。
Volexity指出,EvilBamboo是一個受中國政府支持的駭客組織,他們已追蹤這個駭客組織長達五年,主要鎖定西藏、維吾爾與台灣的個人與組織,而這3者也就是中國共產黨(CCP)經常威脅的目標。
關於針對國人的這隻安卓間諜軟體BadBazaar,Volexity説明,最早是資安業者Lookout在2022年發現,當時該惡意軟體鎖定的是維吾爾人。
這次Volexity研究相關樣本時,發現與Lookout之前的揭露沒有太多差異。其功能包含:可獲取簡訊、通話紀錄、設備資訊(IMEI、IMSI、時區、Wi-Fi詳細之廖)、拍照、聯絡人清單、已安裝的App、設備上儲存的文件與圖片,以及設備的位置。
不過,研究人員在最新版本發現EvilBamboo的新變種,具有允許EvilBamboo自動更新應用程式的附加功能,因為程式中多了judgeUpdateOrNot的函式。

總體而言,Volexity這次揭露了EvilBamboo利用多種管道散佈行動惡意程式。不只是有上述針對台灣、利用論壇散佈的方式,也有利用假網站與社交平台,以及利用基於Telegram的方式。
此外,EvilBamboo至少使用3種不同的Android間諜軟體家族,包括:BADBAZAAR、BADSIGNAL和BADSOLAR,這些惡意程式均被插入到合法程式作為後門。
最後,Volexity提醒,EvilBamboo駭客組織散佈這些行動惡意程式,都是利用用户自己去安裝後門應用程式,突顯安裝App應從可信來源的重要性。還有一些假冒網站是專為特定族羣量身打造的情況,也必較要注意。
而且,攻擊者引誘民眾安裝這些間諜程式後,使得駭客得以收集大量有關個人的高度敏感資訊,這可能使他們及其親近之人處於危險之中。