Anzeige

Anzeige

VERANSTALTUNGEN

SAMS 2019
25.02.19 - 26.02.19
In Berlin

Plutex Business-Frühstück
08.03.19 - 08.03.19
In Hermann-Ritter-Str. 108, 28197 Bremen

INTERNET WORLD EXPO
12.03.19 - 13.03.19
In Messe München

secIT 2019 by Heise
13.03.19 - 14.03.19
In Hannover

ELO Solution Day Hannover
13.03.19 - 13.03.19
In Schloss Herrenhausen, Hannover

Anzeige

Anzeige

Google PlayZwar wurde der Malware-infizierte Super Free Music Player von Google Play entfernt, doch ist damit zu rechnen, dass es weitere Angriffsversuche mit ähnlichen Apps und Angriffstechnologien geben wird. Was diese Malware genau macht und wie man sich vor ihr schützen kann, verrät Michael Veit, Sicherheitsexperte bei Sophos.

Zwischen 5.000 und 10.000 Downloads verbuchte der Musikplayer Super Free Music Player innerhalb kürzester Zeit. SophosLabs Experten datieren seinen Upload bei Google Play auf den 31. März 2017. Die Applikation nutzte eine raffinierte Technik, den Spürsinn von Google und Sicherheitstools zu umgehen. Bekannt ist dieses Verfahren schon aus der Game-App BrainTest, die mit ihrer Malware eine Infektionsrate zwischen 200.000 und 1 Million Usern hatte. Zu den Techniken der Malware zählen:

  • Nutzung von Zeitbomben
  • Domain und/ oder IP Mapping
  • Verwendung von dynamischem Code und Spiegelung
  • Einsatz von multiplen Ebenen

Die Malware ist in der Lage zusätzlichen Schad-Code von entfernten Webseiten zu downloaden und Geräteinformationen hochzuladen, inklusive aller installierten Apps, Wohnort, Sprache, Model, SDK Versionen etc..

„Sophos hat die Schadsoftware als Andr/Axent-DS ausfindig gemacht und es ist wahrscheinlich, dass wir diese Malware in anderen Apps wieder sehen. Wir haben diese Malware analysiert und die Nutzer von Sophos Mobile Security sind geschützt“, erklärt Michael Veit, Technology Evangelist bei Sophos. „Wir haben die kostenlose Sophos Mobile Security für Android im Programm, die jedem Endanwender einen zuverlässigen Schutz bietet. Dieses Beispiel zeigt, dass auch vertrauenswürdige Anbieter wie Google Play Malware nicht ausschließen können und das war sicher nicht die letzte Attacke dieser Art.“

Technische Analyse

SophosLabs hat die Charakteristik des Super Free Music Players herausgearbeitet:

Die sich selbst ausführende Programmdatei – der so genannte Dropper – , die man auf Google Play herunterlädt, heißt: com.superfreemusic.songapp. Zuerst startet der Dropper jede Stunde einen bestimmten Service, um den Schad-Code (Payload) zu entschlüsseln und zu starten. Dann nutzt der Dropper dynamischen Code und Spiegelungen, um die Payload-Methode zu laden. Um nicht von Google Play erkannt zu werden, prüft die Payload, ob das Gerät ein echtes Handy ist, oder vielleicht nur eine Entwicklungsumgebung. Dazu prüft sie verschiedene Eigenschaften wie zum Beispiel die Telefonnummer (15555215554, 15555215556…) und spezifische andere Merkmale. Eine weitere „Zeitbombe“ wartet acht Stunden, um die schadhafte Payload zu starten. Diese kann weitere verschlüsselte Payloads von entfernteren Webseiten herunterladen. Anschließend übermittelt sie eine Liste der Geräteinformationen an eine hxxp-Seite. 

www.sophos.de

GRID LIST
Radioaktiv verseucht

Gefährliche Webseiten: Wenn ein Klick den Computer verseucht

Schon ein Klick genügt, um sich beim Besuch einer scheinbar harmlosen Internetseite zu…
Piraterie

Apples Kam­­pf gegen Piraten-App-Entwickler

Apple will seine Entwickler dazu verpflichten, eine Zwei-Faktor-Authentisierung (2FA) zu…
Trojaner

RTM-Banking-Trojaner hat es auf KMUs abgesehen

Experten von Kaspersky Lab warnen vor dem ,RTM-Banking-Trojaner‘: Der Schädling hat es…
Cyberattacken

Cyberangriffe auf Lieferketten – neue Waffen im Handelskrieg

Sie sind schwerbewaffnet und richten oft großen Schaden an – egal ob Hobbyhacker,…
Phishing

Achtung Phishing: Gefälschte Amazon-Mails

Erneut ist der Versandhändler Amazon Opfer einer Phishing-Welle geworden. Unbekannte…
Stephan von Gündell-Krohne

Darum ist das IoT das Thema auf der Sicherheitskonferenz

Smarte Technologie gehört fest zum Unternehmensalltag – trotz bekannter…
Smarte News aus der IT-Welt