在移动安全的叙事里,Google Play 官方商店一直被视为安卓生态的"安全护城河"——毕竟应用要经过审核与扫描才能上架。但 Anatsa(又称 TeaBot)这支自 2020 年便活跃的银行木马,用 2026 年的一系列行动证明:护城河可以被"养熟再收割"的策略绕过去。它的手法并不复杂,却极其有效:先以完全正常的文件管理器/文档读取器应用上架,默默积累真实用户与下载量,等待数周后通过应用更新注入恶意载荷,再动态下载真正的银行木马本体。2026 年 6 月,它甚至一度冲进美国区 Google Play "Top Free Tools" 类别前三,目标金融应用清单已膨胀到 800 余个。这是对"官方商店即安全"这一信念的一次系统性祛魅。
一、Anatsa 是谁:一支"打不死"的老牌银行木马
Anatsa 首次现身于 2020 年,由荷兰移动欺诈情报公司 ThreatFabric 持续监控,因早期以"茶壶"图标著称而得名 TeaBot。六年来,它多次被 Google Play 下架、多次被安全厂商曝光,却总能在短暂沉寂后卷土重来——原因在于它的分发模型根本上是"打不死"的:每次上架的都是一个看似无害的"壳应用",真正的恶意本体永远在后台动态加载,审核方看到的永远是清白无瑕的躯壳。
2026 年,Anatsa 的活跃度迎来一轮新高。Zscaler ThreatLabz 在 2026 年 4 月发现一个伪装成文档读取器的恶意应用(包名 com.westhorizont.appsforge.filehorizon_explorereaddocuments),下载量超过 1 万次后被移除;随后在 2026 年 6 月 24 日至 30 日期间,新一轮分发活动再度上演,并一度杀入美国区 Google Play 免费工具榜前三——直到被检测与下架。
二、分阶段注入:把 Google Play 审核"熬"过去
Anatsa 的分发模型,堪称"慢工出细活"的经典范本。ThreatFabric 拆解出的流程大致如下:
- 以合法应用上架:dropper(载荷分发器)先以功能正常的文件管理器/文档读取器应用发布,初期完全没有恶意行为;
- 积累真实用户:持续运行数周,积累真实下载量与用户基础,让应用在商店里看起来"健康且受欢迎";
- 静默期后注入:约六周后,通过应用更新部署恶意载荷,恶意代码从 C2 服务器下载 Anatsa 作为独立应用安装;
- 动态目标配置:攻击者的目标应用列表由 C2 动态下发,无需重新发布应用即可更新。
这套策略对审核机制的杀伤力在于:静态分析与人工审核在"合法期"看到的是一款普通工具应用,而恶意行为全部发生在用户安装之后、且本体来自外部下载——审核方既没有理由拒绝上架,也难以在早期发现完整恶意功能。更隐蔽的是,部分变种把恶意载荷藏在损坏的 ZIP 压缩包中,使用运行时字符串解密与无效压缩/加密标志,让静态分析工具难以解析。
三、权限滥用与设备接管:从"看"到"摸"再到"花"
Anatsa 在受害者设备上同样以 Accessibility Service(无障碍服务)为权力核心。一旦用户授予该权限,木马便能读取与接收短信、显示系统警报、全屏运行、监控用户操作、模拟界面点击,并执行银行转账、支付批准与账户管理功能。
它的攻击呈现手法有一个标志性特征:当用户打开目标银行或金融应用时,Anatsa 会显示一个伪造的"计划维护"覆盖层,例如"Scheduled Maintenance. We are currently enhancing our services and will have everything back up and running shortly. Thank you for your patience."这个覆盖层一箭三雕:隐藏后台的凭证窃取活动、阻止用户联系银行客服(因为界面被完全挡住)、并拖延欺诈检测的触发时间,让攻击者有时间在设备端完成金融交易。
四、目标清单:从 650 到 800+ 个金融应用
Anatsa 的打击范围之广,是它区别于一般银行木马的核心特征之一。据 ThreatFabric 数据,其当前配置目标超过 650 个全球金融应用,重点覆盖美国移动银行应用,已确认机构包括 JP Morgan、Capital One、TD Bank 与 Schwab;Zscaler ThreatLabz 则指出,最新变种的目标清单已扩展到超过 831 个金融机构,涵盖银行应用、投资平台与加密货币服务。
技术细节方面,Cybersecurity News 的分析显示 Anatsa 使用单字节 XOR 加密与 C2 通信,并披露了多个 C2 服务器地址(如 162.252.173[.]37:85/api、185.215.113[.]108:85/api、193.24.123[.]18:85/api)与载荷 URL(66.206.6[.]6:8080/disclaimer.txt)。这类具体 IoC 的公开,为防御团队提供了可落地的检测依据。
五、2026 年夏天:从美国榜单前三到全球扩散
2026 年 6 月的这轮活动特别值得警惕,原因有三:其一,它杀入了美国区 Google Play 免费工具榜前三——意味着大量真实用户主动下载了恶意应用,传播效率远超钓鱼诱导;其二,目标重心明确偏向美国移动银行应用,与早期以欧洲为主的地理分布形成对比;其三,它证明了"商店榜单排名"本身可以成为恶意应用的营销工具——高排名带来更多真实下载,更多真实下载又进一步提升排名,形成恶性循环。ThreatFabric 还特别提示了海湾合作委员会(GCC)地区金融用户与企业 BYOD 设备的风险。
六、防御清单:用户、企业与金融机构的三方功课
- 用户层面:对 Google Play 中由未知开发者提供的文件管理器、文档读取器、PDF 工具类应用保持警惕;安装前检查权限,尤其是短信读取、无障碍、系统警报与全屏权限;若银行应用出现非预期的"维护中"覆盖层,应视为高风险信号,立即停止操作;
- 企业层面:审查 BYOD 设备上的应用安装策略,限制未知应用访问企业资源;部署移动威胁防御(MTD),检测异常权限、覆盖层与无障碍滥用行为;
- 金融机构层面:检查自身移动银行应用是否出现在 ThreatFabric 公布的 Anatsa 目标列表中;对来自被感染设备的登录与交易行为实施动态风控;
- 事后处置:卸载可疑文档读取器/文件工具应用,在恢复银行凭证前考虑对设备执行恢复出厂设置,并联系银行冻结相关账户。
七、"官方商店"不是免罪符
Anatsa 的 2026 年夏天,给移动安全行业留下了一个尴尬却真实的注脚:即便是在 Google Play 这样的官方渠道,恶意软件也能通过"先合法、后注入"的耐心策略,堂而皇之地爬到下载榜前三。安全行业过去十年反复强调"只从官方商店下载应用"——Anatsa 证明了这条建议依然重要,但已远远不够。真正的防线,是用户对"异常权限请求"与"非预期覆盖层"的敏感、企业对 BYOD 设备的持续管控、金融机构对交易行为的动态风控,以及安全厂商对目标清单的持续追踪。当木马学会了"养熟再收割",防御者就不能再指望靠一个商店图标来判断善恶——每一款应用,都值得在点击"安装"之前多问一句:它为什么需要无障碍权限?它为什么需要读取我的短信?
*参考:ThreatFabric 对 Anatsa/TeaBot 的持续研究、Zscaler ThreatLabz 对恶意文档读取器的披露、MenacyberWire 与 Cybersecurity News 对 Anatsa 2026 年 Google Play 活动的报道。