文章总结: 该报告盘点2026年8月移动端威胁态势,指出活跃恶意软件以远程控制、恶意传播和隐私窃取为主,FakeAnalySDK.a跃升为主要威胁,手机银行木马和间谍木马分别以FakeBank和ORCASpy家族为代表。风险应用以涉黄涉赌为主,涉诈应用多为即时通讯诈骗,受害区域集中在广东、山东、江苏。建议用户卸载非官方应用并警惕权限滥用。
综合评分: 88
文章分类: 威胁情报,恶意软件,移动安全,漏洞预警,安全运营
2026年8月移动设备威胁态势盘点
原创
安天移动安全
安天移动安全
安天移动安全
2026年9月20日 17:30
湖北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
威胁盘点 | 情报分析 | 风险预警
—第31期移动设备威胁态势报告—
移动端攻击活动主要态势
-
活跃手机银行木马为Trojan/Android.FakeBank.av和 Trojan/Android.FakeBank.aw家族,主要表现为仿冒知名银行。
-
活跃移动间谍木马多出自 Trojan/Android.ORCASpy与 Trojan/Android.UjcsSpy家族,主要表现为远程控制手机窃取相关隐私。其中Trojan/Android.ORCASpy家族还会窃取用户支付密码,可能会造成用户财产损失。
同时我们注意到Trojan/Android.FakeAnalySDK.a跃升为恶意软件类别主要威胁,其伪装成色情、破解类软件,会动态下载恶意子包,根据远程服务器指令执行下载并加载指定文件、弹窗强制更新、打开浏览器、静默安装指定软件等操作,会导致用户设备感染其他恶意软件。
-
移动端风险应用类型以“色情应用” 和 “涉赌应用” 为主。
-
移动端涉诈应用以“即时通讯诈骗” 类场景为主。
-
移动端色情、博彩类风险应用多属于RiskWare/Android.Porn.a和 RiskWare/Android.Gambling.a家族。
安天移动安全每月对移动端活跃的恶意软件及风险应用开展跟踪监测,移动端恶意软件主要分为八大类:资费消耗、流氓行为、隐私窃取、系统破坏、诱骗欺诈、恶意扣费、远程控制、恶意传播。风险应用主要分为六大类:诈骗风险、色情风险、博彩风险、引流风险、换皮风险、传销风险。
01
常见恶意软件活跃情况
月度移动端常见恶意软件活跃类型对比如下图:
监测数据显示,本月八大类恶意软件,其中活跃量TOP3的类型为:“远程控制”、“恶意传播”“隐私窃取”。
本月移动端活跃恶意木马家族TOP10如下图:
Trojan/Android.FakeAnalySDK.a(44.54%)该程序包含恶意代码,会动态下载恶意DEX子包,子包上传设备信息到指定服务器,根据远程服务器指令执行下载并加载指定DEX文件、弹窗强制更新、打开浏览器、静默安装指定APK等操作,会导致用户设备感染其他恶意软件,存在严重的安全隐患,建议用户立即卸载。
Trojan/Android.ORCASpy.f(9.40%)该应用伪装正常应用,运行后诱导用户启用无障碍辅助服务,启用后自动获取相关系统权限。接收远程服务器控制指令,开启远程屏幕共享,获取用户联系人、 短信、设备参数、照片等隐私信息,执行开启摄像头、录音、录像等操作,通过虚假密码输入界面窃取用户输入的支付宝、微信支付密码以及锁屏密码。给用户造成严重的隐私泄露和财产损失风险。
Trojan/Android.AppCrack.b(4.70%)软件非官方应用,植入恶意代码,宣称破解版,主要诱导用户支付付款二维码,造成用户财产损失,建议使用官方正版应用。
G-Ware/Android.xiaocao.a(4.57%)该应用运行后加载色情敏感内容,建议使用绿色健康软件。
Trojan/Android.ORCASpy.k(4.54%)该应用伪装成正常应用或色情应用,运行后诱导用户启用无障碍辅助服务。其后开启摄像头、相册、短信等敏感权限,接收远程服务器控制指令,执行远程屏幕共享、模拟点击等操作,窃取用户相册、短信、视频、锁屏密码、支付宝和微信密码等隐私信息,给用户造成严重的隐私泄露和财产损失风险。
G-Ware/Android.GDowgin.oa(3.07%)该应用伪装成正版应用,重打包后添加无关代码,运行时加载广告,可能会造成流量资费消耗,请谨慎使用。
Trojan/Android.ORCASpy.b(2.54%)该应用伪装正常应用,运行后诱导用户启用无障碍辅助服务,启用后自动获取相关系统权限。接收远程服务器控制指令,开启远程屏幕共享,获取用户联系人、 短信、设备参数、照片等隐私信息,执行开启摄像头、录音、录像等操作,通过虚假密码输入界面窃取用户输入的支付宝、微信支付密码以及锁屏密码。给用户造成严重的隐私泄露和财产损失风险。
G-Ware/Android.Andut.b(1.85%)该样本运行后加密上传用户IMSI、手机号等固件信息,可能造成用户隐私泄露,请谨慎使用。
Trojan/Android.UjcsSpy.c(1.36%)该样本运行后从网络获取指令并执行窃取通讯录、短信记录、通话记录、截取设备屏幕、录制音视频等等功能,通过无障碍服务进行模拟点击、窃取其他应用界面信息,造成用户隐私泄露。
Trojan/Android.QHooPlayer.c(1.14%)该程序安装无图标,运行申请无障碍服务,监听通知栏消息,远控执行唤醒屏幕、截图等操作,存在造成用户隐私泄露、财产损失的风险。
02
活跃手机银行木马
本月移动端银行木马家族TOP5如下图:
Trojan/Android.FakeBank.av(51.20%)应用伪装成银行相关应用,非官方应用,可能会导致用户财产受到损失,建议卸载。
Trojan/Android.FakeBank.aw(20.80%)该应用伪装成银行相关应用,非官方应用,可能会导致用户财产受到损失,建议卸载。
Trojan/Android.nbank.g(12.81%)程序伪装正常应用,运行隐藏图标,请求激活设备管理器,上传用户手机固件、联系人、短信、彩信、通话录音、程序安装列表等隐私信息、还会判断是否存在指定银行app上传包名,同时存在私发短信、修改手机设置、拨打电话、设置置顶虚假界面等高危行为,造成用户隐私泄露和资费损耗,请卸载。
Trojan/Android.BankBot.g(5.34%)该程序运行隐藏图标,激活设备管理器,联网上传用户短信,手机号,手机固件信息。访问指定网址,利用银行相关钓鱼界面窃取用户银行卡账号密码相关信息造成用户隐私泄露和资费消耗。建议卸载。
Trojan/Android.BankerSpy.d(4.71%)该程序伪装安全防护,运行后拦截用户短信,上传用户短信箱、联系人、手机基本信息、银行相关隐私信息。造成用户隐私泄露。
03
活跃移动间谍木马
本月移动端间谍木马家族活跃趋势如下图:
当前移动间谍软件威胁格局呈高度集中态势。ORCASpy.f与ORCASpy.k构成一级威胁。
Trojan/Android.ORCASpy.f(41.34%)应用伪装正常应用,运行后诱导用户启用无障碍辅助服务,启用后自动获取相关系统权限。接收远程服务器控制指令,开启远程屏幕共享,获取用户联系人、短信、设备参数、照片等隐私信息,执行开启摄像头、录音、录像等操作,通过虚假密码输入界面窃取用户输入的支付宝、微信支付密码以及锁屏密码。给用户造成严重的隐私泄露和财产损失风险。
Trojan/Android.ORCASpy.k (19.85%)该应用伪装成正常应用或色情应用,运行后诱导用户启用无障碍辅助服务。其后开启摄像头、相册、短信等敏感权限,接收远程服务器控制指令,执行远程屏幕共享、模拟点击等操作,窃取用户相册、短信、视频、锁屏密码、支付宝和微信密码等隐私信息,给用户造成严重的隐私泄露和财产损失风险。
Trojan/Android.ORCASpy.b(11.08%)该应用伪装正常应用,运行后诱导用户启用无障碍辅助服务,启用后自动获取相关系统权限。接收远程服务器控制指令,开启远程屏幕共享,获取用户联系人、短信、设备参数、照片等隐私信息,执行开启摄像头、录音、录像等操作,通过虚假密码输入界面窃取用户输入的支付宝、微信支付密码以及锁屏密码。给用户造成严重的隐私泄露和财产损失风险。
Trojan/Android.UjcsSpy.c(6.21%)该样本运行后从网络获取指令并执行窃取通讯录、短信记录、通话记录、截取设备屏幕、录制音视频等等功能,通过无障碍服务进行模拟点击、窃取其他应用界面信息,造成用户隐私泄露。
Trojan/Android.ORCASpy.n(5.81%)该应用伪装成正常应用或色情应用,运行后诱导用户启用无障碍辅助服务。其后开启摄像头、相册、短信等敏感权限,接收远程服务器控制指令,执行远程屏幕共享、模拟点击等操作,窃取用户相册、短信、视频、锁屏密码、支付宝和微信密码等隐私信息,给用户造成严重的隐私泄露和财产损失风险。
04
恶意软件国内受害区域分布情况
本月排名TOP3的省份为:广东、山东、江苏。
05
常见风险应用活动情况
月度移动端常见风险应用活跃类型对比如下图:
监控数据显示,本月占比大多数为:色情应用、涉赌应用。
本月移动端活跃风险应用家族TOP10如下图:
TOP10家族情况如下:
RiskWare/Android.Porn.a(22.07%)该应用包含色情或成人内容,可能会展示不适宜的图片、视频或引导付费访问,存在内容风险和财产风险。
Risk/Android.R_Cont.PornRec(15.57%)应用存在色情诱导充值服务,请谨慎使用。
Risk/Android.R_Cont.Porn(14.61%)应用涉及色情内容,请谨慎使用。
RiskWare/Android.GambleApp.a(6.02%)程序运行诱导加入指定qq群,进行分享推广引流。可能造成用户资费消耗,存在一定的风险,建议谨慎使用。
RiskWare/Android.NotOfficial.f(5.35%)该应用被重打包加入了其他代码,可能需要购买卡密使用,诱导用户加群,存在一定的风险,建议不要使用。
RiskWare/Android.Gambling.a(4.77%)该应用包含博彩或在线赌博功能,可能会引导用户参与充值或投注,存在财产风险。
RiskWare/Android.MalFormed.b(4.16%)该应用使用了在恶意软件中较为常见的分析对抗技术,可能为恶意应用,谨慎使用。
Risk/Android.R_Cont.Gamble(2.86%)应用涉及博彩内容,请谨慎使用。
RiskWare/Android.QQshare.i(2.32%)该程序运行诱导加入指定qq群,进行分享推广引流。可能造成用户资费消耗,存在一定的风险,建议谨慎使用。
Risk/Android.R_Cont.GamProm(1.37%)应用含有博彩推广内容,请谨慎使用。
06
活跃涉诈应用类型
本月移动端涉诈应用家族类型分布如下图:
本月涉诈应用中绝大多数为“即时通讯诈骗”类。
07
活跃色情和涉赌应用
本月移动端色情、博彩应用TOP5如下图:
TOP5家族情况如下:
RiskWare/Android.Porn.a[rog](27.29%)该应用包含色情或成人内容,可能会展示不适宜的图片、视频或引导付费访问,存在内容风险和财产风险。
Risk/Android.R_Cont.Porn(21.38%)应用涉及色情内容,请谨慎使用。
Risk/Android.R_Cont.PornRec(18.02%)应用存在色情诱导充值服务,请谨慎使用。
RiskWare/Android.Gambling.a[rog](7.50%)该应用包含博彩或在线赌博功能,可能会引导用户参与充值或投注,存在财产风险。
RiskWare/Android.GambleApp.a[rog](6.91%)该应用为博彩应用,诱导用户在线赌博,可能造成巨额财产损失,建议不要使用!
08
风险应用国内受害区域分布情况
移动端风险应用活动国内受害区域分布如下图:
本月排名TOP3的省份为:广东、江苏、山东。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安天移动安全 安天移动安全
安天移动安全《2026年8月移动设备威胁态势盘点》