Abo
  • Services:
Anzeige
Per Exploit-Kit wird die Malware Cyber Police auf dem Smartphone installiert.
Per Exploit-Kit wird die Malware Cyber Police auf dem Smartphone installiert. (Bild: Bluecoat)

Android-Smartphones: Ransomware per Drive-by-Angriff verteilt

Per Exploit-Kit wird die Malware Cyber Police auf dem Smartphone installiert.
Per Exploit-Kit wird die Malware Cyber Police auf dem Smartphone installiert. (Bild: Bluecoat)

Auch Android-Nutzer sind von Exploit-Kits bedroht. Eine kriminelle Gruppe nutzt mehrere bekannte Sicherheitslücken, um eine Ransomware auf den Smartphones zu installieren. Bezahlt werden soll über Itunes.

Android-Nutzer, die auf die Installation von Apps aus unsicheren Quellen verzichten, sind vor Malware relativ sicher - das gilt allerdings nicht mehr uneingeschränkt. Die Sicherheitsfirma Bluecoat hat nach eigenen Angaben erstmals Drive-by-Angriffe auf Android-Geräte in einer kommerziellen Kampagne aufgedeckt. Über mehrere Sicherheitslücken aus dem Hacking-Team-Fundus und über Towelroot besorgt die Malware sich die erforderlichen Rechte, der eigentliche Code wird dann per Exploit-Kit nachgeladen.

Anzeige

Das Exploit-Kit wird genutzt, um eine App auf das Gerät der Nutzer einzuschmuggeln. Dabei wird der eigentlich übliche Bestätigungsdialog außer Kraft gesetzt. Neben dem Besuch der infizierten Webseite ist also keine aktive Handlung der Nutzer erforderlich. Der verwendete Exploit gegen libxslt wurde im Hacking-Team-Leak gefunden. Er war 2014 erstmals entdeckt worden und wird per Javascript ausgeführt. Außerdem enthält die heruntergeladene Elf-Datei den Code für Towelroot. Die installierte Malware wurde unter dem Namen Cyber Police bereits im vergangenen Jahr erstmals entdeckt.

Ransomware ohne Verschlüsselung

Die Ransomware verschlüsselt den Speicher des Gerätes nicht, installiert aber einen permanenten Lockscreen. Das Gerät kann nur genutzt werden, um den geforderten Erpressungsbetrag von 200 US-Dollar zu zahlen. Anders als die meiste Ransomware setzt Dogspecter nicht auf Bitcoin-Zahlungen, sondern fordert die Nutzer zur Eingabe von zwei Itunes-Codes im Wert von je 100 US-Dollar auf.

Die Malware ließ sich nach Angaben von Bluecoat nicht durch einfaches Flashen des Gerätes entfernen, nach einem Rücksetzen des Smartphones auf Werkeinstellungen war sie jedoch verschwunden.

Die betroffenen Android-Versionen sind relativ alt - 4.0.3 bis 4.4.4 - doch zahlreiche, vor allem günstige Geräte, nutzen immer noch diese Versionen und bekommen kein Update. Auch Custom-ROMs schaffen nicht immer Abhilfe, weil sie nicht für alle Smartphones verfügbar sind. Noch immer sind zahlreiche Geräte verwundbar.

PlattformAPI-LevelAnteil
Android 4.4 alias Kitkat1934,3 Prozent
Android 5.1 alias Lollipop2219,2 Prozent
Android 5.0 alias Lollipop2116,9 Prozent
Android 4.2.x alias Jelly Bean1711 Prozent
Android 4.1.x alias Jelly Bean168,1 Prozent
Android 4.3 alias Jelly Bean183,2 Prozent
Android 2.3.3 - 2.3.7 alias Gingerbread102,6 Prozent
Android 4.0.3 - 4.0.4 alias Ice Cream Sandwich152,3 Prozent
Android 6.0 alias Marshmallow232,3 Prozent
Android 2.2 alias Froyo80,1 Prozent
Android-Verbreitung - März 2016 (Quelle: Google)

Im aktuellen Fall wurden recht alte, in neueren Modellen gepatchte Sicherheitslücken verwendet. Doch offenbar sind auch Android-Nutzer ein lohnendes Ziel für Kriminelle.


eye home zur Startseite
dukki 29. Apr 2016

Als frisch gebackener Samsung User mit einem s7 Edge, stelle ich mir die Frage, wie...

Michael H. 29. Apr 2016

*doublefacepalm* 100% sicher... es gibt NICHTS! was 100% sicher ist. Und schon gar keine...

christoph89 29. Apr 2016

Heute haben gerade junge Menschen sehr viele Daten auf dem Smartphone - Ich auch! Ich...

picaschaf 28. Apr 2016

Schwierig. Diese Codes werden dann verlauft und Mütterchen Müller freut sich einen 100...

bofhl 28. Apr 2016

Es müsste ja nicht unbedingt ein Upgrade sein - es würde reichen wenn eine...



Anzeige

Stellenmarkt
  1. Deutsche Post DHL Group, Bonn
  2. TÜV NORD GROUP, Hannover
  3. powercloud GmbH, Achern, Karlsruhe, Köln, Ludwigshafen, Frankfurt
  4. Versicherungskammer Bayern, München


Anzeige
Blu-ray-Angebote
  1. (u. a. Die Unfassbaren, Ghostbusters I & II, Jurassic World, Fast & Furious 7 Extended Version)
  2. 29,99€ (Vorbesteller-Preisgarantie)
  3. 24,99€ (Vorbesteller-Preisgarantie)

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Potenzialanalyse für eine effiziente DMS- und ECM-Strategie
  2. Praxiseinsatz, Nutzen und Grenzen von Hadoop und Data Lakes
  3. Sicherheitsrisiken bei der Dateifreigabe & -Synchronisation


  1. Delid Die Mate 2

    Prozessoren köpfen leichter gemacht

  2. Rückzieher

    Assange will nun doch nicht in die USA

  3. Oracle

    Critical-Patch-Update schließt 270 Sicherheitslücken

  4. Android 7.0

    Samsung verteilt Nougat-Update für S7-Modelle

  5. Forcepoint

    Carbanak nutzt Google-Dienste für Malware-Hosting

  6. Fabric

    Google kauft Twitters App-Werkzeuge mit Milliarden Nutzern

  7. D-Link

    Büro-Switch mit PoE-Passthrough - aber wenig Anschlüssen

  8. Flash und Reader

    Adobe liefert XSS-Lücke als Sicherheitsupdate

  9. GW4 und Mont-Blanc-Projekt

    In Europa entstehen zwei ARM-Supercomputer

  10. Kabelnetz

    Vodafone stellt Bayern auf 1 GBit/s um



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Nintendo Switch im Hands on: Die Rückkehr der Fuchtel-Ritter
Nintendo Switch im Hands on
Die Rückkehr der Fuchtel-Ritter
  1. Nintendo Switch Eltern bekommen totale Kontrolle per App
  2. Nintendo Switch erscheint am 3. März
  3. Nintendo Switch Drei Stunden Mobilnutzung und 32 GByte interner Speicher

Autonomes Fahren: Laserscanner für den Massenmarkt kommen
Autonomes Fahren
Laserscanner für den Massenmarkt kommen
  1. BMW Autonome Autos sollen mehr miteinander quatschen
  2. Nissan Leaf Autonome Elektroautos rollen ab Februar auf Londons Straßen
  3. Autonomes Fahren Neodriven fährt autonom wie Geohot

Reverse Engineering: Mehr Spaß mit Amazons Dash-Button
Reverse Engineering
Mehr Spaß mit Amazons Dash-Button

  1. Re: Wie ist das bei AMD?

    Moe479 | 04:25

  2. Re: Warum dann überhaupt noch den Heatspreader...

    kelzinc | 03:37

  3. Re: Ekelhafte Haltung der anderen Poster hier...

    teenriot* | 03:31

  4. Re: Der Typ ist und bleibt eine Vakuumpumpe

    teenriot* | 03:28

  5. Re: Golem.de emails in den BND Leaks

    teenriot* | 03:27


  1. 18:28

  2. 18:07

  3. 17:51

  4. 16:55

  5. 16:19

  6. 15:57

  7. 15:31

  8. 15:21


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel