从发现仿冒到逆向取证,再到提交网警报案,这是我完整的维权实录。
前几天,我在搜索”蓝河工具箱”的时候,发现了一个仿冒网站。
名字起得挺像那么回事,”蓝河工具箱官网”。页面风格也刻意模仿正规工具类软件的调性,口号是什么”免费手机系统优化”、”全局插帧直驱供”……
要不是我一直在用正版App,差点就信了。
下载下来的东西,不对劲
我在这个网站下载了一个APK,文件名是 lhgjx.apk。
一对比就发现问题了,正版”蓝河工具箱 6.11.apk”只有 4.7 MB,而仿冒版有 35 MB。
35 MB 的工具箱?这得塞了多少东西进去?
直觉告诉我,这事没那么简单。
解包对比:一个工具箱,一个漫画阅读器
我虽然不是开发者,但平时也懂一点反编译工具,把两个APK都拆开看了看,结果一目了然。
| 对比项 | 正版 | 仿冒版 |
|---|---|---|
| 包名 | com.bluestudiocjd.app |
com.bly.dkplat |
| 技术栈 | 原生 Android (Kotlin) | Flutter |
| 应用类型 | 手机工具箱 | 漫画阅读器 |
| 大小 | 4.7 MB | 35 MB |
| 原生库 | libadb.so、libintegrity.so |
libflutter.so、多个广告SDK |
说白了,这个仿冒版和”工具箱”半毛钱关系都没有。它就是一个披着”蓝河工具箱”名字的 Flutter 漫画 App。
里面的 list.json 暴露了一切:
- 精选:《这个神兽有点萌之通天嗜宠》
- 更新:《展示魅力时刻》
- 新作:《我的同学》
- 人气:《恶魔在哪里》
- 恋爱:《苏三起界》
- 热血:《妖娆妻》
这是工具箱?这分明是漫画阅读器。
关键问题:它抄了正版代码吗?
我沿着证据往下查,搜索了仿冒版全部 3 个 DEX 文件(共约 16 MB 代码):
- 搜索
bluestudiocjd(正版开发者标识):正版命中 100+ 处,仿冒版 0 处 - 搜索”蓝河”/
lanhe:正版有引用,仿冒版 0 处 - 搜索 ADB、无线调试等功能关键词:正版有,仿冒版 0 处
结论很明确:这个仿冒 App 没有使用任何正版源代码。它只是盗用了”蓝河工具箱”的品牌名称和视觉标识。
这不是开源协议违规,因为根本没有”衍生”,它完全是另一个东西。
这是商标侵权加不正当竞争。
真正可怕的事情,在后面
既然代码上没有抄袭,那这个 35 MB 的”漫画阅读器”里,到底装了什么?
我继续深挖,结果让人头皮发麻。
一、它要了 28 个敏感权限
一个漫画阅读器,要这些权限干什么?
| 权限级别 | 具体权限 |
|---|---|
| 恶意级 | INSTALL_PACKAGES(静默安装)、REQUEST_INSTALL_PACKAGES(绕过商店安装)、MANAGE_EXTERNAL_STORAGE(全盘读写)、SYSTEM_ALERT_WINDOW(悬浮窗) |
| 追踪级 | ACCESS_FINE_LOCATION(精确定位)、CAMERA(摄像头)、RECORD_AUDIO(录音)、READ_PHONE_STATE(IMEI)、GET_ACCOUNTS(账户信息) |
| 高风险 | READ_CONTACTS、READ_CALL_LOG、WRITE_CALL_LOG、READ_SMS…… |
二、疑似 Joker 家族恶意软件
Joker 是臭名昭著的 Android 木马家族,专门干这种事:
- 自动订阅扣费:拦截短信验证码,后台订阅付费服务,从话费扣款
- 动态加载恶意代码:使用
DexClassLoader运行时加载恶意 payload,逃避静态检测 - 隐藏图标:
FLAG_HINT_HIDE_ICON、setHintHideIcon相关代码 - 拦截或转发短信:SMS 拦截相关代码
我在代码里找到了这些特征的实锤:
| 恶意行为 | 证据数量 |
|---|---|
| 订阅扣费 | 5 处 |
| 隐藏图标 | 3 处 |
| 自动安装 | 2 处 |
| 读取验证码 | 1 处 |
| 动态加载 DEX | 5 处 |
三、极端隐私窃取
代码中引用的数据采集点数量(反编译统计):
| 数据类型 | 引用次数 |
|---|---|
| IMEI 获取 | 36 处 |
| MAC 地址 | 249 处 |
| 位置 / GPS | 392 处 |
| OAID / 广告 ID | 100 处 |
| 设备指纹 | 199 处 |
| 已安装 App 列表 | 22 处 |
| 账户信息 | 7 处 |
| 联系人 / 通话记录 | 5 处 |
这些数据一旦外传,可以精确识别每一个用户——你是谁、在哪、用什么手机、装了什么软件、通讯录里都有谁。
四、堆了 4 家广告 SDK
- 穿山甲(Pangle)
- 友盟(Umeng)
- Sigmob
- 广点通(GDT)
一个漫画 App 塞 4 家广告 SDK,目的只有一个:广告欺诈——伪造设备指纹、刷广告点击、骗广告主预算。
我给它的定性
这不是开源协议问题,也不是简单的商标侵权。
这是一款披着”工具箱”外衣的 Joker 家族恶意软件,通过仿冒网站公开传播:
- 盗用品牌名称和视觉标识,诱导用户下载
- 索要远超正常需求的 28 项敏感权限
- 具备静默安装、动态加载、短信拦截等恶意能力
- 采集 IMEI、位置、联系人、通话记录等隐私数据
- 堆叠 4 家广告 SDK,疑似广告欺诈
- 符合 Joker 自动订阅木马的行为特征
这已经触犯 《刑法》第 285 条和第 286 条,提供专门用于侵入、非法控制计算机信息系统的程序、工具罪。
我已经提交网报警报了
| 项目 | 内容 |
|---|---|
| 举报编号 | J2026072510234300239 |
| 举报类型 | 计算机破坏 / 传播病毒 |
| 违法网站 | https://www.lanhegongjuxiang.com |
| 仿冒 APK 哈希 | 22b22eba760c3232c97e77009726501d0c7092370e1b06b2aaa867aa1a07df7d |
| 状态 | 待人工核查 |
举报描述中,我把品牌混淆到用户误信下载,再到逆向分析取证,最后到恶意代码定性的完整证据链都提交了。
给你的提醒
如果你也在用”蓝河工具箱”或者类似的工具类软件,请注意:
- 认准官方渠道:不要从搜索引擎随便点开一个”官网”就下载
- 安装时仔细看权限:一个工具箱要你的通讯录、短信、通话记录?直接拒绝
- 对比 APK 大小:4.7 MB 变成 35 MB,一定有鬼
- 这个仿冒网站的”工具箱”实际上是一个漫画阅读器加木马
我已经走了报案流程。如果你也下载过这个 APK,建议:
- 立即卸载
lhgjx.apk及任何来自lanhegongjuxiang.com的软件 - 修改重要账号密码,尤其是短信验证码可能已被拦截的情况下
- 向同一平台举报,增加这个仿冒网站的下架压力
最后
我本来只是想查一下这个仿冒网站到底怎么回事,结果挖出了这么个东西。
从”有人盗用正版名字”到”有人在分发病毒”,这个跨度,我自己都没预料到。
网络安全无小事。如果你身边有朋友在用”蓝河工具箱”,把这篇转给他看看。别让恶意软件披着正经工具的外衣,躺进他的手机。
举报编号:J2026072510234300239
仿冒 APK SHA256:22b22eba760c3232c97e77009726501d0c7092370e1b06b2aaa867aa1a07df7d
违法网站:https://www.lanhegongjuxiang.com
后续进展我会持续跟进。有新的消息再跟大家同步。
评论