Banking-Trojaner FluBot und TeaBot

Die neue FluBot-Variante hat es auf unsere Smartphones abgesehen

Auch wer Malware an den Mann oder die Frau bringen will, braucht eine die Neugierde anregende Betreffzeile. Das beherzigen die Cyber-Kriminellen hinter FluBot. Der Banking-Trojaner ködert gezielt seine potentiellen Opfer mit verschiedenen falschen Versprechen auf Inhalte. Im Dezember war die Kampagne auch in Deutschland sehr aktiv.

Die Experten der Bitdefender Labs beobachten seit Dezember 2021 neue Varianten der Banking-Trojaner FluBot und TeaBot. Allein in der Bitdefender-Telemetrie wurden während dieser Zeit über 100.000 bösartige SMS registriert. Ein wichtiger Schwerpunkt der Angriffe im Dezember 2021 war dabei Deutschland mit 32,23 %. Nur Australien war noch stärker betroffen. Die kriminellen Akteure haben ihre Kampagnen inzwischen angepasst und locken jetzt mit vermeintlich neuen Inhalten. Zugleich verlagern sie den Schwerpunkt des Versandes zwischen verschiedenen Ländern und Zeitzonen. Schwerpunkt der neuerlichen Angriffe sind dabei europäische Länder. 

Anzeige

Bewährte Funktionalitäten

Die Banking-Trojaner wie FluBot, TeaBot oder die betrügerische SMS mit dem lockenden Betreff „Bist das du in dem Video?“ sind Beispiele langfristiger Phishing-Kampagnen, welche die kriminellen Betreiber periodisch immer wieder neu ausspielen. Das Ziel ist dabei immer das gleiche: Es geht darum, Informationen über Online-Banking, SMS-, Kontakt- oder auch andere private Daten von infizierten Geräten auszulesen.

Dazu bieten die Malware-Arten ein Arsenal von Kommandos. Dank ihnen veranlassen die Hacker ganz einfach den Versand verschiedener Inhalte als SMS durch einen Command-and-Control-Server. Die Host-Domänen des Droppers bleiben dabei gleich. Dadurch können die Cyber-Kriminellen flexibel nacheinander Kunden verschiedener Banken angreifen und Inhalte sowie Funktionalitäten anpassen.

Verschiedene FluBot-Köder

Hauptinhalt der bösartigen SMS, die die Urheber mit der FluBot-Malware verbreiten, sind mit 51,85 % vermeintliche Nachrichten von Paket-Diensten, gefolgt von einem Betreff mit der Frage: „Bis das Du auf dem Video?“ (25,03 %) (siehe Bild 1). Dieses bekannte, bisher über den Facebook-Messenger ausgeführte Phishing wurde nun Teil einer FluBot-Phishing-Kampagne. Die Opfer erhalten zuerst eine SMS mit dem Betreff. Um das Video anschließend sehen zu können, werden sie dazu aufgefordert, ein vermeintliches Flash- oder Betriebssystem-Update zu installieren und erhalten dann den Banking-Trojaner.

Weniger verbreitet sind falsche Browser Updates, Sprachnachrichten und Updates von Betriebssystemen. Nachgebaute Apps (auch falsche Antivirus-Apps) oder auch Erwachseneninhalte sind seltener ein Aufhänger für FluBot. Auffällig: Corona-Inhalte spielen aktuell keine Rolle mit nur 0,09 %.

Bitdefender FluBot Variante 2022 Bild1

Bild 1: Verschiedene vermeintliche SMS-Betreffe bei FluBot. (Quelle: Bitdefender)

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.

Wechselnde Versandgebiete

Die FluBot-Operateure wechseln ihre Zielgebiete in kürzester Zeit – häufig bereits nach wenigen Tagen. Im Dezember war neben Australien die Kampagne auch in Deutschland (Platz 2 mit 32,23 %), Spanien, Italien und anderen europäischen Ländern aktiv (siehe Bild 2).

Bitdefender FluBot Variante 2022 Bild2

Bild 2: Verbreitung von FluBot im Dezember 2021. (Quelle: Bitdefender)

Seit Januar verlagert sich der Schwerpunkt zunehmend auf Polen, die Niederlande und Rumänien. Insgesamt bleibt Deutschland, trotz des Rückgangs, aber in den vergangenen zwei Monaten auf Platz zwei der Verbreitungsgebiete mit einem Anteil von 17,91 % (Bild 3).

Bitdefender FluBot Variante 2022 Bild3

Bild 3: Geographische Verteilung von FluBot seit Dezember 2021. (Quelle: Bitdefender)

TeaBot verbreitet weiterhin App-Fälschungen und falsche QR-Codes – auch über Google Ads

Die Bitdefender Labs beobachten anhand ihrer Telemetrie-Daten, wie über Google Play eine neue bösartige „QR Code Reader-Scanner App“ über 100.000 mal innerhalb eines Monats in 17 verschiedenen Varianten heruntergeladen wurde. Dabei handelt es sich höchstwahrscheinlich um einen hochverschlüsselten TeaBot Dropper. Die TeaBot-Attacke zeichnet sich dadurch aus, vermeintlich nützliche Apps im Google Play Store anzubieten. Alternativ tarnt sie sich als falsche Version beliebter Apps, um dann bei Download als Dropper die Malware zu installieren. Die QR-Scanner-App verbreitet sich vor allem in Großbritannien, und sogar auch über Google Ads.

Weitere Informationen:

Den gesamten Bitdefender-Report finden Sie hier.

www.bitdefender.de
 

Anzeige

Artikel zu diesem Thema

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.