Anzeige

Android VirusPalo Alto Networks hat mehrere neue Samples der Android-Adware-Familie „Ewind“ beobachtet und teilt heute seine Erkenntnisse mit.

Die Kriminellen hinter dieser Adware nutzen einen einfachen, aber effektiven Ansatz: Sie laden eine beliebte, reguläre Android-App herunter, dekompilieren sie, fügen ihre schädlichen Routinen hinzu und verpacken dann das Android-Anwendungspaket (APK) neu. Sie verteilen dann die „trojanisierte“ Anwendung über ihre eigenen Android-App-Sites.

Fernzugriff auf infizierte Geräte

Zu den beliebtesten Android-Anwendungen, auf die es Ewind abgesehen hat, zählen GTA Vice City, AVG cleaner, „Minecraft - Pocket Edition, Avast!“, Ransomware Removal, VKontakte und Opera Mobile. Grundsätzlich handelt es sich bei Ewind um Adware -die Monetarisierung erfolgt also durch die Anzeige von Werbung auf dem Opfer-Gerät. Aber: Ewind enthält jedoch auch andere Funktionen wie das Sammeln von Gerätedaten und Weiterleiten von SMS-Nachrichten an den Angreifer. Die Trojaner-Adware ermöglicht vermutlich sogar einen vollständigen Fernzugriff auf das infizierte Gerät. Die Apps, die injizierte Werbung, die App-Server-Standorte und, so die Indizien, auch die Angreifer sind alle russischen Ursprungs.

Verdächtiges Zertifikat

Palo Alto Networks hat mit seinem Cloud-Dienst AutoFocus eine große Anzahl von umverpackten APKs beobachtet, die mit demselben verdächtigen Zertifikat signiert sind. Mit dem Kommandozeilen-Tool keytool haben die Forscher einige eindeutige Signaturzertifikat-Elemente gefunden. Der Verdacht erhärtete sich dadurch, dass viele der APKs Namen von Anti-Virus-Produkten wie AVG Cleaner und anderen bekannten Apps enthielten. Bei einem Sample des neu verpackten „AVG Cleaner“ konnten die hinzugefügten Trojaner-Komponenten in der Datei AndroidManifest.xml auf einfache Weise identifiziert werden. Diese Trojaner-Funktionen ermöglichen es unter anderem, dass Ewind Umgebungsdaten vom Gerät sammelt und an einen Command-and-Control-Server (C2-Server) sendet.

Zudem gibt es einen Befehl, der Ewind anweist, „AdminActivity“ zu öffnen, um so Administratorzugriff auf das Gerät zu erhalten. Ein Vorteil, den die Akteure dadurch gewinnen, ist, dass es für einen technisch nicht-versierten Benutzer etwas schwieriger ist, die mit dem Trojaner versehene App zu deinstallieren.

Interessant zu beobachten war auch: Obwohl Ewind prüft, ob das Gerät „jailbroken“ ist, kein Code-Pfad erkennbar war, der diese Funktionalität ausnutzt. Klar ist derzeit jedoch, dass Ewind für mehr als nur die Darstellung von Anzeigen verwendet wird und vom C2-Server Anweisungen erhält, um bestimmte Aktionen auszuführen.

Während der Tests erhielt das Opfergerät nur bei der Nutzung von finanzbezogenen Apps den Befehl, Werbung auf dem Display darzustellen. Die einzige Anzeige, die an die „Testopfer“ geschickt wurde, stammte von der URL mobincome[.]org/banners/banner-720x1184-24.html. Wenn das Opfer auf die Werbeanzeige klickt, wird die Anwendung „mobCoin“ aus dem App-Store androidsky[.]ru heruntergeladen. Zu der Zeit, als die Forscher das Ewind-Sample analysierten, funktionierte der Download-Link jedoch nicht. Die Forscher fanden jedoch ein mit Ewind „trojanisiertes“ Sample der MobCoin-App.

Zwei-Faktor-Authentifizierung ausgehebelt

Eine weitere Kommunikationsfunktion ist „type=timer“, die als Keep-Alive-Funktion dient. Ewind überträgt in vordefinierten Intervallen (meist 180 plus/minus einer zufälligen Anzahl von Sekunden) eine Anfrage. In der Regel ist dies wenig von Interesse, aber die Forscher haben beobachtet, dass der Server einmal pro Tag auf diese Anfrage mit einer aktualisierten Liste von Zielanwendungen antwortet.

Ewind kann zudem mit dem Befehl „smsFilters“ angewiesen werden, alle SMS-Nachrichten an den C2-Server weiterzuleiten, die ein bestimmtes Filterkriterium erfüllen, etwa eine Telefonnummer oder ein Nachrichtentext. Diese Funktionalität dient wahrscheinlich dazu, um die Zwei-Faktor-Authentifizierung per SMS zu kompromittieren.

www.paloaltonetworks.com
 


Newsletter Anmeldung

Smarte News aus der IT-Welt

Sie möchten wöchentlich über die aktuellen Fachartikel auf it-daily.net informiert werden? Dann abonnieren Sie jetzt den Newsletter!

Newsletter eBook

Exklusiv für Sie

Als Newsletter-Abonnent erhalten Sie das Booklet „Social Engineering: High Noon“ mit zahlreichen Illustrationen exklusiv und kostenlos als PDF!

 

Weitere Artikel

Phishing

Unternehmen sind beliebtes Ziel für Phishing-Angriffe

Deutsche Unternehmen sind besonders häufig im Visier krimineller Phishing-Angriffe. Dieses Risiko hat sich in der Corona-Pandemie nochmals verstärkt. Das zeigt der aktuelle Phishing-Report von Cofense. TÜV SÜD arbeitet als Partnerunternehmen mit Cofense bei…
Malware

Überwachungssoftware richtet sich gegen ethnische Minderheitengruppe

Das Lookout Threat Intelligence Team hat vier Android-Überwachungstools entdeckt, die eingesetzt werden, um die ethnische Minderheitengruppe der Uiguren in den Zielfokus zu nehmen. Die Untersuchung zeigt, dass diese vier miteinander verbundenen Malware-Tools…
Healthcare

Neue Angriffsfläche innerhalb von Cloud-Diensten und Remote Healthcare-Anwendungen

Der Spotlight-Report über Cybersicherheit im Gesundheitswesen widerlegt die weit verbreitete Überzeugung, dass externe Bedrohungen zu einer Zunahme von Datenschutzverletzungen während der COVID-19-Pandemie führen

Anzeige

Newsletter Anmeldung

Smarte News aus der IT-Welt

Sie möchten wöchentlich über die aktuellen Fachartikel auf it-daily.net informiert werden? Dann abonnieren Sie jetzt den Newsletter!

Newsletter eBook

Exklusiv für Sie

Als Newsletter-Abonnent erhalten Sie das Booklet „Social Engineering: High Noon“ mit zahlreichen Illustrationen exklusiv und kostenlos als PDF!