TwilightRain | 我举报了一个仿冒网站,结果发现它根本不是工具箱,而是病毒

从发现仿冒到逆向取证,再到提交网警报案,这是我完整的维权实录。


前几天,我在搜索”蓝河工具箱”的时候,发现了一个仿冒网站。

www.lanhegongjuxiang.com

名字起得挺像那么回事,”蓝河工具箱官网”。页面风格也刻意模仿正规工具类软件的调性,口号是什么”免费手机系统优化”、”全局插帧直驱供”……

要不是我一直在用正版App,差点就信了。

下载下来的东西,不对劲

我在这个网站下载了一个APK,文件名是 lhgjx.apk

一对比就发现问题了,正版”蓝河工具箱 6.11.apk”只有 4.7 MB,而仿冒版有 35 MB

35 MB 的工具箱?这得塞了多少东西进去?

直觉告诉我,这事没那么简单。

解包对比:一个工具箱,一个漫画阅读器

我虽然不是开发者,但平时也懂一点反编译工具,把两个APK都拆开看了看,结果一目了然。

对比项 正版 仿冒版
包名 com.bluestudiocjd.app com.bly.dkplat
技术栈 原生 Android (Kotlin) Flutter
应用类型 手机工具箱 漫画阅读器
大小 4.7 MB 35 MB
原生库 libadb.solibintegrity.so libflutter.so、多个广告SDK

说白了,这个仿冒版和”工具箱”半毛钱关系都没有。它就是一个披着”蓝河工具箱”名字的 Flutter 漫画 App。

里面的 list.json 暴露了一切:

这是工具箱?这分明是漫画阅读器。

关键问题:它抄了正版代码吗?

我沿着证据往下查,搜索了仿冒版全部 3 个 DEX 文件(共约 16 MB 代码):

结论很明确:这个仿冒 App 没有使用任何正版源代码。它只是盗用了”蓝河工具箱”的品牌名称和视觉标识。

这不是开源协议违规,因为根本没有”衍生”,它完全是另一个东西。

这是商标侵权加不正当竞争。

真正可怕的事情,在后面

既然代码上没有抄袭,那这个 35 MB 的”漫画阅读器”里,到底装了什么?

我继续深挖,结果让人头皮发麻。

一、它要了 28 个敏感权限

一个漫画阅读器,要这些权限干什么?

权限级别 具体权限
恶意级 INSTALL_PACKAGES(静默安装)、REQUEST_INSTALL_PACKAGES(绕过商店安装)、MANAGE_EXTERNAL_STORAGE(全盘读写)、SYSTEM_ALERT_WINDOW(悬浮窗)
追踪级 ACCESS_FINE_LOCATION(精确定位)、CAMERA(摄像头)、RECORD_AUDIO(录音)、READ_PHONE_STATE(IMEI)、GET_ACCOUNTS(账户信息)
高风险 READ_CONTACTSREAD_CALL_LOGWRITE_CALL_LOGREAD_SMS……

二、疑似 Joker 家族恶意软件

Joker 是臭名昭著的 Android 木马家族,专门干这种事:

我在代码里找到了这些特征的实锤:

恶意行为 证据数量
订阅扣费 5 处
隐藏图标 3 处
自动安装 2 处
读取验证码 1 处
动态加载 DEX 5 处

三、极端隐私窃取

代码中引用的数据采集点数量(反编译统计):

数据类型 引用次数
IMEI 获取 36 处
MAC 地址 249 处
位置 / GPS 392 处
OAID / 广告 ID 100 处
设备指纹 199 处
已安装 App 列表 22 处
账户信息 7 处
联系人 / 通话记录 5 处

这些数据一旦外传,可以精确识别每一个用户——你是谁、在哪、用什么手机、装了什么软件、通讯录里都有谁。

四、堆了 4 家广告 SDK

一个漫画 App 塞 4 家广告 SDK,目的只有一个:广告欺诈——伪造设备指纹、刷广告点击、骗广告主预算。

我给它的定性

这不是开源协议问题,也不是简单的商标侵权。

这是一款披着”工具箱”外衣的 Joker 家族恶意软件,通过仿冒网站公开传播:

  1. 盗用品牌名称和视觉标识,诱导用户下载
  2. 索要远超正常需求的 28 项敏感权限
  3. 具备静默安装、动态加载、短信拦截等恶意能力
  4. 采集 IMEI、位置、联系人、通话记录等隐私数据
  5. 堆叠 4 家广告 SDK,疑似广告欺诈
  6. 符合 Joker 自动订阅木马的行为特征

这已经触犯 《刑法》第 285 条和第 286 条,提供专门用于侵入、非法控制计算机信息系统的程序、工具罪。

我已经提交网报警报了

项目 内容
举报编号 J2026072510234300239
举报类型 计算机破坏 / 传播病毒
违法网站 https://www.lanhegongjuxiang.com
仿冒 APK 哈希 22b22eba760c3232c97e77009726501d0c7092370e1b06b2aaa867aa1a07df7d
状态 待人工核查

举报描述中,我把品牌混淆到用户误信下载,再到逆向分析取证,最后到恶意代码定性的完整证据链都提交了。

给你的提醒

如果你也在用”蓝河工具箱”或者类似的工具类软件,请注意:

  1. 认准官方渠道:不要从搜索引擎随便点开一个”官网”就下载
  2. 安装时仔细看权限:一个工具箱要你的通讯录、短信、通话记录?直接拒绝
  3. 对比 APK 大小:4.7 MB 变成 35 MB,一定有鬼
  4. 这个仿冒网站的”工具箱”实际上是一个漫画阅读器加木马

我已经走了报案流程。如果你也下载过这个 APK,建议:

最后

我本来只是想查一下这个仿冒网站到底怎么回事,结果挖出了这么个东西。

从”有人盗用正版名字”到”有人在分发病毒”,这个跨度,我自己都没预料到。

网络安全无小事。如果你身边有朋友在用”蓝河工具箱”,把这篇转给他看看。别让恶意软件披着正经工具的外衣,躺进他的手机。

举报编号:J2026072510234300239
仿冒 APK SHA256:22b22eba760c3232c97e77009726501d0c7092370e1b06b2aaa867aa1a07df7d
违法网站:https://www.lanhegongjuxiang.com

后续进展我会持续跟进。有新的消息再跟大家同步。

评论