Android 恶意应用的大规模时间维度测量:持久性、迁移与经验教训
密码学与安全
2021-08-11 v1
摘要
我们利用 2019 年至 2020 年间从某流行移动安全产品的 1170 万用户中收集的 880 万次每日设备端检测数据,研究了 Android 上潜在有害应用的时间动态。我们表明,Android 当前的安全模型将安全产品限制为以常规应用运行,并阻止其自动移除恶意应用,这为攻击者打开了显著的窗口。此类应用会警告用户新发现的威胁,但用户并未及时根据此信息采取行动,导致 PHA 在被检测到后平均在其设备上持续存在 24 天。我们还发现,尽管应用市场会在 PHA 变得众所周知后将其移除,但 PHA 被识别与被移除之间存在显著延迟:PHA 在 Google Play 上平均持续 77 天,在第三方市场上平均持续 34 天。最后,我们发现了 PHA 在原市场被移除后迁移到其他市场的证据。本文提供了对 Android PHA 态势前所未有的视角,表明当前针对 Android 上 PHA 的防御措施并不像通常认为的那样有效,并确定了安全社区应追求的多个研究方向,从协调更有效的 PHA 下架行动到为移动安全产品设计更好的警报。
关键词
引用
@article{arxiv.2108.04754,
title = {A Large-scale Temporal Measurement of Android Malicious Apps: Persistence, Migration, and Lessons Learned},
author = {Yun Shen and Pierre-Antoine Vervier and Gianluca Stringhini},
journal= {arXiv preprint arXiv:2108.04754},
year = {2021}
}