Google 阻止了一起组合利用恶意 AdSense 广告和 Chrome for Android 0day 漏洞迫使设备下载银行木马的攻击行动。

据卡巴斯基实验室报告,在 2 个月内,被称为 Banker.AndroidOS.Svpeng 的银行木马下载到了 31.8 万台设备上。但恶意程序没有自动执行,它主要通过伪装成合法应用诱骗用户安装,包括使用 last-browser-update.apk 和 WhatsApp.apk 等名称。Google 发言人表示该公司修复了 Chrome v54 的自动下载漏洞,但没有解释恶意广告如何绕过 Google 的安全检查。