Anzeige
Die entdeckten Trojaner haben zahlreiche Gemeinsamkeiten.
Die entdeckten Trojaner haben zahlreiche Gemeinsamkeiten. (Bild: Lookout Security)

Android-Malware: Neue Schadsoftware rootet Geräte und ist kaum zu entfernen

Die entdeckten Trojaner haben zahlreiche Gemeinsamkeiten.
Die entdeckten Trojaner haben zahlreiche Gemeinsamkeiten. (Bild: Lookout Security)

Neu entdeckte Android-Malware rootet die Geräte und kann vom Nutzer kaum entfernt werden. Betroffen sind mehr als 20.000 infizierte, nachgemachte Apps wie Facebook, Twitter, Snapchat oder Whatsapp. Auch Nutzer in Deutschland sollen betroffen sein.

Anzeige

Neu entdeckte Malware-Samples für Android posieren als legitime Apps wie Facebook, Google Now oder Twitter, doch sie rooten die Geräte der Nutzer im Hintergrund und liefern unerwünschte Werbung aus. Die infizierten Apps werden nicht über Googles Play Store vertrieben, sondern sind nur in alternativen Appstores oder direkt als .apk vorhanden. Ist ein Gerät erst einmal infiziert, gibt es nach Angaben der Entdecker von Lookout für die meisten Nutzer keine verlässliche Möglichkeit, die Trojaner zu entfernen.

Die Malware-Entwickler haben den Funktionsumfang legitimer Apps nachgeahmt - anders als bei vieler anderer Malware, die sich nur durch die Verwendung eines Icons und des App-Namens tarnt. Dazu haben sie zahlreiche beliebte Apps aus Appstores "umverpackt", wie Lookout berichtet. Die nachgeahmten Apps rooten das Gerät der Nutzer durch die Verwendung verschiedener, schon länger bekannter Exploits. Dazu gehören Framaroot und Exynosabuse. Diese Exploits finden sich auch in verschiedenen Rooting-Werkzeugen. Lookout spricht von mehr als 20.000 so infizierten Apps.

Von der Malware sind nach Angaben von Lookout Nutzer in den USA, Deutschland, Iran, Russland, Indonesien und weiteren Ländern betroffen. Hinter den infizierten Apps stecken drei verschiedene Malware-Familien: Shuanet, Shiftybug und Shedun. Die Software soll sich bis zu 80 Prozent des Quellcodes teilen, außerdem verwenden alle Trojaner-Familien die oben genannten Exploits. Daher vermutet Lookout, dass sich die Malware-Entwickler zumindest koordinieren - wenn sie auch nicht zwangsläufig alle zur gleichen Entwicklergruppe gehören müssen.

Trojaner könnten Passwörter auslesen

Lookout bezeichnet die gefundenen Apps als Weiterentwicklung klassischer Adware. Zwar werde derzeit vor allem Werbung ausgeliefert - doch, weil die Apps den Systemadministratorenstatus haben, könnten sie viele Sicherheitsmechanismen von Android umgehen und in Zukunft weiterreichende Aktionen ausführen. So könnte es für die Trojaner möglich sein, Passwörter und andere vertrauliche Daten von dem Gerät auszulesen.

Die Malware ist schwer oder gar nicht zu entfernen. "Für Opfer der Malware dürfte eine Infektion bedeuten, dass sie sich ein neues Smartphone kaufen müssen", heißt es in dem Blogpost. Denn Trojaner der Shedun-Familie modifizieren die install-recovery.sh, so dass ein Factory-Reset des Gerätes den Trojaner nicht entfernen könne. Nur mit einem sauberen, komplett neu aufgespielten ROM bestünde eine Chance auf ein sauberes Gerät, kommentiereten die Lookout-Forscher bei Arstechnica. Dies dürfte für die meisten Anwender jedoch keine realistische Option sein.

Außerdem änderten einige der Trojaner via chattr die Rechte verschiedener Dateien auf dem Gerät so, dass Dateien von normalen Anwendern nicht mehr entfernt werden können. Lookout will ein Whitepaper mit technischen Details dazu veröffentlichen.

Nutzer können sich schützen, indem sie nur Apps aus Googles Play Store installieren. Auch hier ist jedoch Vorsicht geboten: Immer wieder tauchen auch dort Apps mit unerwünschten Nebenwirkungen auf.

Nachtrag vom 5. November 2015, 11:52 Uhr

Artikel um einige technische Details ergänzt und präzisiert.


eye home zur Startseite
kendon 09. Nov 2015

Ja. Ist aber keine App, sondern ein Feature des Custom Recovery.

SoniX 07. Nov 2015

Das ist gut möglich. Meine Rootmethode fürs Huawei P8 wird von Google erkannt und mir...

Niaxa 06. Nov 2015

Habt ihr nen Link zu so ner App? Ich würde das gerne mal mit S3 S5 S6 und Nexus...

Niaxa 06. Nov 2015

Ja aber es geht ja im großen und ganzen hier um Android, worauf jeder rumreitet, Und hier...

Niaxa 06. Nov 2015

Jetzt mal ehrlich, bei MS Meckert man darüber, das Zwangsupdates durchgeführt werden...

Kommentieren



Anzeige

  1. Trainee (m/w) IT-Anwendungen
    Süwag Energie AG, Frankfurt am Main
  2. IT Infrastruktur Support (m/w)
    RATIONAL AG, Landsberg am Lech
  3. NetCracker Senior Architect / Designer OSS (m/w)
    T-Systems International GmbH, Berlin
  4. Professional IT Consultant Automotive Marketing und Sales (m/w)
    T-Systems International GmbH, Leinfelden-Echterdingen

Detailsuche



Anzeige

Folgen Sie uns
       


  1. Section Control

    Bremsen vor Blitzern soll nicht mehr vor Bußgeld schützen

  2. Beam

    ISS-Modul erfolgreich aufgeblasen

  3. Arbeitsbedingungen

    Apple-Store-Mitarbeiterin gewährt Blick hinter die Kulissen

  4. Modulares Smartphone

    Project-Ara-Ideengeber hat von Google mehr erwartet

  5. Telekom-Konzernchef

    "Vectoring schafft Wettbewerb"

  6. Model S

    Teslas Autopilot verursacht Auffahrunfall

  7. Security

    Microsoft will Passwort 'Passwort' verbieten

  8. Boston Dynamics

    Google will Roboterfirma an Toyota verkaufen

  9. Oracle-Anwältin nach Niederlage

    "Google hat die GPL getötet"

  10. Selbstvermessung

    Jawbone steigt offenbar aus Fitnesstracker-Geschäft aus



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Oracle vs. Google: Wie man Geschworene am besten verwirrt
Oracle vs. Google
Wie man Geschworene am besten verwirrt
  1. Java-Rechtsstreit Oracle verliert gegen Google
  2. Oracle vs. Google Wie viel Fair Use steckt in 11.000 Codezeilen?

GPD XD im Test: Zwischen Nintendo 3DS und PS Vita ist noch Platz
GPD XD im Test
Zwischen Nintendo 3DS und PS Vita ist noch Platz
  1. Xbox Scorpio Schneller als Playstation Neo und mit Rift-Unterstützung
  2. Playstation 4 Rennstart für Gran Turismo Sport im November 2016
  3. AMD Drei Konsolen-Chips für 2017 angekündigt

Intels Compute Stick im Test: Der mit dem Lüfter streamt (2)
Intels Compute Stick im Test
Der mit dem Lüfter streamt (2)
  1. Stratix 10 MX Alteras Chips nutzen HBM2 und Intels Interposer-Technik
  2. Apple Store Apple darf keine Geschäfte in Indien eröffnen
  3. HBM2 eSilicon zeigt 14LPP-Design mit High Bandwidth Memory

  1. Re: so ein System darf nicht zugelassen werden!!!

    picaschaf | 13:26

  2. Typisch Einzelhandel

    Filius | 13:24

  3. Re: Wann wird autonomes Fahren endlich zur Pflicht?

    Trollmagnet | 13:24

  4. Re: Fragt sich keiner warum man auf der linken...

    picaschaf | 13:23

  5. Re: Viel zu hohe Erwartungen seitens des Ideengebers

    _Sascha_ | 13:21


  1. 12:45

  2. 12:12

  3. 11:19

  4. 09:44

  5. 14:15

  6. 13:47

  7. 13:00

  8. 12:30


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel