網路犯罪分子冒充 DStv、Takealot 與南非航空竊取銀行資料
重點速覽
- •自 2025 年 8 月以來,已有超過 100 個詐騙網域被連結到這場針對南非 Android 使用者的行動。
- •攻擊者冒充 DStv、Takealot、South African Airways 與 SARS 等知名機構,誘使受害者前往假網站。
- •受害者被騙安裝會部署遠端存取木馬的應用程式,該木馬可攔截銀行一次性密碼。
- •NordVPN 表示,該惡意軟體可讓攻擊者進入並核准銀行應用程式中的交易,從而削弱雙重驗證。
- •若懷疑遭感染,建議不要安裝訊息中的應用程式,並立即斷線、移除可疑軟體、變更密碼並聯絡銀行。

網路犯罪分子正透過超過 100 個詐騙網站冒充 DStv、Takealot、南非航空、SARS 及其他大型機構,散布可接管 Android 裝置上銀行應用程式的惡意軟體,這是國際資安公司 NordVPN 的報告指出。
這場行動自 2025 年 8 月起一直活躍,並透過社交工程手法鎖定南非 Android 使用者。受害者會透過 SMS、WhatsApp 或社群媒體收到訊息,內含連結至仿真合法機構外觀的假網站。SARS,即南非稅務局,是常見的冒充對象,且該稅務機關也經常就以其名義發送的詐騙訊息發布公開警告。
開啟網站後,受害者會被引導下載一個會在裝置上安裝遠端存取木馬的應用程式。由於該應用程式是透過瀏覽器連結而非官方應用程式商店提供,因此可繞過 Google Play 上架項目的審查;Android 在安裝來自未知來源的軟體時會要求使用者確認,而受害者必須批准安裝,木馬才會生效。安裝後,它會在背景執行、可在手機重新啟動後持續運作,並要求存取 SMS 訊息、聯絡人、通話記錄、螢幕擷取與音訊錄製等權限。
其最具破壞性的功能,是攔截銀行用於交易驗證的一次性密碼,也就是 OTP。
NordVPN 表示:「這種惡意軟體 למעשה 使雙重驗證失效。攻擊者可以登入受害者的銀行應用程式,並自行核准交易。」
NordVPN 指出,這些詐騙網站展現出異常高的成熟度,設計與在地化過程中很可能使用了生成式 AI。這些網域註冊在 .cc、.lol、.xyz 與 .mom 等一次性後綴上,多數則隱藏在 Cloudflare 之後,並在被棄用後立即被新網域取代。
在此之前,非洲各地的行動銀行攻擊正在增加。根據 Kaspersky 的資料,2025 年全球行動銀行攻擊成長了 1.5 倍,而與銀行相關的釣魚攻擊占非洲大陸所有釣魚偵測的 53.75%。
Kaspersky 首席安全研究員 Boris Larin 表示:「釣魚與社交工程可能把人們引導到假銀行頁面,而資訊竊取程式與行動銀行木馬則是為了擷取憑證或其他敏感資訊而設計。」
這項針對南非的行動規模相當可觀。截至目前,已有超過 100 個網域與該行動相關,且舊網域一旦被棄用,新網域就會立即出現。刻意鎖定南非人熟悉且高度信任的品牌,並非偶然。
在南非,Android 佔行動作業系統市場超過 76%,使該國成為特別具吸引力的目標。數百萬南非人完全透過智慧型手機管理財務,一旦攻擊成功,影響將遠超單一遭入侵的帳戶。
NordVPN 技術長 Marijus Briedis 建議 Android 使用者絕不要安裝透過訊息連結取得的應用程式,並將此類訊息中的緊迫語氣視為警訊。任何要求立即行動或催促使用者趕在期限前完成的訊息,都應仔細查證,而不是照做。
若使用者懷疑自己已安裝惡意應用程式,應立即讓手機離線、移除可疑應用程式、改用另一台裝置變更所有密碼,並直接聯絡銀行以保護帳戶。也可向南非警察局通報疑似網路犯罪案件,該單位負責調查《Cybercrimes Act of 2020》下的相關罪行。
另見:MultiChoice Nigeria 將於 6 月為 DStv 與 GOtv 訂戶提供免費方案升級