网络犯罪分子冒充DStv、Takealot和南非航空窃取银行账户信息
要点速览
- •自2025年8月以来,已有100多个欺诈域名被关联到针对南非安卓用户的活动。
- •攻击者冒充DStv、Takealot、南非航空和SARS等知名机构,诱骗受害者访问虚假网站。
- •受害者被骗安装一款应用,该应用会部署能够拦截银行一次性密码的远程访问木马。
- •NordVPN表示,该恶意软件可让攻击者访问银行应用并批准交易,从而突破双重身份验证。
- •建议用户不要安装来自消息链接的应用;如怀疑感染,应断开网络连接、删除可疑软件、更改密码并联系银行。

据国际网络安全公司NordVPN的一份报告,网络犯罪分子正通过100多个欺诈网站冒充DStv、Takealot、南非航空(South African Airways)、南非税务局(SARS)及其他主要机构,传播可接管安卓设备银行应用的恶意软件。
该活动自2025年8月起持续活跃,通过社会工程学手段针对南非安卓用户。受害者通过短信、WhatsApp或社交媒体收到含有虚假网站链接的消息,这些网站被设计得与正规机构页面极为相似。南非税务局(SARS)经常成为冒充对象,该税务机构定期就以其名义发送的欺诈消息发布公开警告。
打开网站后,受害者会被提示下载一款应用,该应用会在其设备上安装远程访问木马。由于该应用通过浏览器链接而非官方应用商店分发,它绕过了Google Play上架应用所受的审核;安卓在安装来自未知来源的软件时会要求用户确认,受害者必须批准该安装,木马才能生效。一旦安装成功,它便在后台运行,可在手机重启后继续存活,并请求包括访问短信、联系人、通话记录、屏幕捕获和录音在内的权限。
其最具破坏力的功能是拦截银行为交易验证发送的一次性密码(OTP)。
NordVPN表示:“该恶意软件实际上使双重身份验证失效。攻击者可以登录受害者的银行应用,并自行批准交易。”
NordVPN表示,这些欺诈网站显示出不同寻常的精密程度,其设计和本地化中很可能使用了生成式AI。相关域名注册在包括.cc、.lol、.xyz和.mom在内的一次性域名后缀上,大多数隐藏在Cloudflare背后——这家内容分发网络的代理服务会掩盖实际托管网站的服务器位置——并且一旦被弃用就会被立即替换。
此次活动的背景是整个非洲移动银行攻击不断增多。据卡巴斯基(Kaspersky)统计,2025年全球移动银行攻击增长了1.5倍,而与银行相关的钓鱼攻击占非洲大陆所有钓鱼检测的53.75%。
卡巴斯基首席安全研究员Boris Larin表示:“钓鱼攻击和社会工程学会将人们引向虚假银行页面,而信息窃取程序和移动银行木马则旨在获取凭证或其他敏感信息。”
针对南非的此次行动规模可观。目前已有100多个域名被关联到该活动,且旧域名一被弃用,新域名便随即出现。蓄意利用南非人熟悉的高信任度品牌,是该计划的关键一环。
安卓在南非占据主导地位,占移动操作系统市场超过76%的份额,这使该国成为极具吸引力的攻击目标。由于数百万南非人完全通过智能手机管理财务,一次成功攻击的影响可能远远超出单个被盗用的账户。
NordVPN首席技术官Marijus Briedis建议安卓用户切勿安装通过消息中的链接提供的应用,并应将此类通信中的紧迫感视为警示信号。任何要求立即采取行动或催促用户赶在截止期限前的消息,都应经过审视而非盲目服从。
怀疑自己已安装恶意应用的用户应立即将手机断开互联网连接,卸载可疑应用,从另一台设备更改所有密码,并直接联系银行以保护账户安全。涉嫌网络犯罪的行为也可向南非警察局举报,该机构负责调查2020年《网络犯罪法》下的违法行为。
另请阅读:MultiChoice尼日利亚将于整个6月为DStv和GOtv用户提供免费套餐升级