VERANSTALTUNGEN

DAHO.AM
24.07.18 - 24.07.18
In München

2. Jahrestagung Cyber Security Berlin
11.09.18 - 12.09.18
In Berlin

DILK 2018
17.09.18 - 19.09.18
In Düsseldorf

it-sa 2018
09.10.18 - 11.10.18
In Nürnberg

Digital Marketing 4Heroes Conference
16.10.18 - 16.10.18
In Wien und München

Android VirusPalo Alto Networks hat mehrere neue Samples der Android-Adware-Familie „Ewind“ beobachtet und teilt heute seine Erkenntnisse mit.

Die Kriminellen hinter dieser Adware nutzen einen einfachen, aber effektiven Ansatz: Sie laden eine beliebte, reguläre Android-App herunter, dekompilieren sie, fügen ihre schädlichen Routinen hinzu und verpacken dann das Android-Anwendungspaket (APK) neu. Sie verteilen dann die „trojanisierte“ Anwendung über ihre eigenen Android-App-Sites.

Fernzugriff auf infizierte Geräte

Zu den beliebtesten Android-Anwendungen, auf die es Ewind abgesehen hat, zählen GTA Vice City, AVG cleaner, „Minecraft - Pocket Edition, Avast!“, Ransomware Removal, VKontakte und Opera Mobile. Grundsätzlich handelt es sich bei Ewind um Adware -die Monetarisierung erfolgt also durch die Anzeige von Werbung auf dem Opfer-Gerät. Aber: Ewind enthält jedoch auch andere Funktionen wie das Sammeln von Gerätedaten und Weiterleiten von SMS-Nachrichten an den Angreifer. Die Trojaner-Adware ermöglicht vermutlich sogar einen vollständigen Fernzugriff auf das infizierte Gerät. Die Apps, die injizierte Werbung, die App-Server-Standorte und, so die Indizien, auch die Angreifer sind alle russischen Ursprungs.

Verdächtiges Zertifikat

Palo Alto Networks hat mit seinem Cloud-Dienst AutoFocus eine große Anzahl von umverpackten APKs beobachtet, die mit demselben verdächtigen Zertifikat signiert sind. Mit dem Kommandozeilen-Tool keytool haben die Forscher einige eindeutige Signaturzertifikat-Elemente gefunden. Der Verdacht erhärtete sich dadurch, dass viele der APKs Namen von Anti-Virus-Produkten wie AVG Cleaner und anderen bekannten Apps enthielten. Bei einem Sample des neu verpackten „AVG Cleaner“ konnten die hinzugefügten Trojaner-Komponenten in der Datei AndroidManifest.xml auf einfache Weise identifiziert werden. Diese Trojaner-Funktionen ermöglichen es unter anderem, dass Ewind Umgebungsdaten vom Gerät sammelt und an einen Command-and-Control-Server (C2-Server) sendet.

Zudem gibt es einen Befehl, der Ewind anweist, „AdminActivity“ zu öffnen, um so Administratorzugriff auf das Gerät zu erhalten. Ein Vorteil, den die Akteure dadurch gewinnen, ist, dass es für einen technisch nicht-versierten Benutzer etwas schwieriger ist, die mit dem Trojaner versehene App zu deinstallieren.

Interessant zu beobachten war auch: Obwohl Ewind prüft, ob das Gerät „jailbroken“ ist, kein Code-Pfad erkennbar war, der diese Funktionalität ausnutzt. Klar ist derzeit jedoch, dass Ewind für mehr als nur die Darstellung von Anzeigen verwendet wird und vom C2-Server Anweisungen erhält, um bestimmte Aktionen auszuführen.

Während der Tests erhielt das Opfergerät nur bei der Nutzung von finanzbezogenen Apps den Befehl, Werbung auf dem Display darzustellen. Die einzige Anzeige, die an die „Testopfer“ geschickt wurde, stammte von der URL mobincome[.]org/banners/banner-720x1184-24.html. Wenn das Opfer auf die Werbeanzeige klickt, wird die Anwendung „mobCoin“ aus dem App-Store androidsky[.]ru heruntergeladen. Zu der Zeit, als die Forscher das Ewind-Sample analysierten, funktionierte der Download-Link jedoch nicht. Die Forscher fanden jedoch ein mit Ewind „trojanisiertes“ Sample der MobCoin-App.

Zwei-Faktor-Authentifizierung ausgehebelt

Eine weitere Kommunikationsfunktion ist „type=timer“, die als Keep-Alive-Funktion dient. Ewind überträgt in vordefinierten Intervallen (meist 180 plus/minus einer zufälligen Anzahl von Sekunden) eine Anfrage. In der Regel ist dies wenig von Interesse, aber die Forscher haben beobachtet, dass der Server einmal pro Tag auf diese Anfrage mit einer aktualisierten Liste von Zielanwendungen antwortet.

Ewind kann zudem mit dem Befehl „smsFilters“ angewiesen werden, alle SMS-Nachrichten an den C2-Server weiterzuleiten, die ein bestimmtes Filterkriterium erfüllen, etwa eine Telefonnummer oder ein Nachrichtentext. Diese Funktionalität dient wahrscheinlich dazu, um die Zwei-Faktor-Authentifizierung per SMS zu kompromittieren.

www.paloaltonetworks.com
 

GRID LIST
Tb W190 H80 Crop Int E6b1eed76833e40b6dff0a1070b0694f

Cyber-Kriminelle nutzen Fake-App für Malware

Im vergangenen Monat haben Cyber-Kriminelle mithilfe einer gefälschten App des…
Tb W190 H80 Crop Int Db461ec563234e57f2cba9109df3ec5f

Kryptowährungen im Überblick

Seit 2010 ist der Vormarsch der sogenannten Kryptowährungen nicht mehr aufzuhalten. Dabei…
Ransomware Lösegeld

Ransomware: Warnung vor Lösegeldzahlung

Cyberkriminelle „kidnappen“ Daten und Computer von Organisationen und Einzelpersonen. Der…
Tb W190 H80 Crop Int C47c64413dabc5f83c8af1202d07c3d8

Vernetzung bedeutet höhere Gefährdung für KRITIS-Betreiber

Digitalisierung und die zunehmende Vernetzung aller Versorgungsbereiche stellen den…
Urlaub

Cyber-Security-Checkliste: Tipps für den Sommerurlaub

Der Sommer steht vor der Tür und mit ihm werden für viele die Urlaubspläne konkret. Dabei…
High Voltage Sign

Cyberattacken auf kritische Infrastrukturen

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) gibt aus aktuellem Anlass…
Smarte News aus der IT-Welt

IT Newsletter


Hier unsere Newsletter bestellen:

 IT-Management

 IT-Security