Android: Open-Source-Bankentrojaner immer wieder im Play Store

Wer Quellcode für Malware offenlegt, erweist der Gesellschaft meist keinen großen Dienst. Im vergangenen Dezember veröffentlichter Code wird jetzt für einen Bankentrojaner genutzt, der im Play Store verbreitet wird.

Artikel veröffentlicht am ,
Bankbot imitiert zahlreiche Banken - auch aus Deutschland.
Bankbot imitiert zahlreiche Banken - auch aus Deutschland. (Bild: Securify)

Seit Beginn dieses Jahres wird der Bankbot-Trojaner zum Kopieren von Zugangsdaten von mehr als 400 Banken-Apps immer wieder im Play Store für Android angeboten. Google hat offenbar Probleme damit, die Signatur der Malware automatisiert zu entdecken. Wie Bleeping Computers berichtet, hat der Trojaner noch einige Zusatzfunktionen.

Der Trojaner basiert den Untersuchungen von Eset und Securify zufolge auf im vergangenen Dezember veröffentlichten Quellcode. Dieser wurde offenbar von einem unzufriedenen Kunden in einem russischen Untergrund-Marktplatz für Malware veröffentlicht. Öffentlich verfügbarer Quellcode führt bei Bankentrojanern, wie auch bei Ransomware, zu zahlreichen Nachahmern. Die erste Kampagne fand im Januar 2017 statt, mittlerweile sind erneut infizierte Apps veröffentlicht worden.

Der Trojaner wurde zunächst in Russland eingesetzt, aber im Quellcode sind auch Referenzen zu mehr als 400 internationalen Banken in Großbritannien, Österreich, der Türkei und Deutschland enthalten. In Deutschland werden unter anderem die Commerzbank und die Postbank per Overlay-Fenster imitiert. Seit Android 6 verhindert das Betriebssystem die unkontrollierte Ausführung von Overlay-Fenstern, Nutzer können diese aber manuell zulassen.

Ein Screenshot der Oberfläche des angeblichen Command-and-Control-Servers der Software legt nahe, dass die Malware die meisten Geräte auch Rooten kann. Genauere Informationen dazu liefert Bleeping Computers aber nicht.

Apps aus dem Play Store entfernt

Aktuell wurden die verschiedenen Trojaner-Versionen in Apps mit dem Namen Funny Videos 2017 und Happy Times Videos verbreitet. Bevor Google die Apps entfernte, wurden diese bis zu 5.000 mal heruntergeladen.

Bankbot versucht auch, Zugangsdaten zu Nicht-Bank-Apps wie Facebook, Youtube, Whatsapp, Instagram und Twitter abzugreifen. Außerdem soll der Trojaner den Zugang zum Bildschirm sperren können und gezielt eingehende SMS nach Zugangsdaten für eine 2-Faktor-Verifikation durchsuchen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


jak 18. Apr 2017

Würden wir auch sagen, Windows ist Open Source, nur weil jemand den Code leakt? Nein...

jak 18. Apr 2017

Es geht doch hier in dem Thread gar nicht um das beheben der Fehler, sondern darum, das...

PlonkPlonk 18. Apr 2017

genau ... und niemand anderes bekommt kyrillische schriftzeichen in seine...

ve2000 18. Apr 2017

Natürlich wieder mal keine Quelle. Somit halte ich das ganze auch, bestenfalls, für...



Aktuell auf der Startseite von Golem.de
heylogin
Der Passwortmanager, der selbst ohne Passwort auskommt

Normalerweise entsperrt man seinen Passwortmanager mit einem Passwort. Doch heylogin geht einen anderen Weg und soll sicherer und komfortabler sein.
Ein Interview von Moritz Tremmel

heylogin: Der Passwortmanager, der selbst ohne Passwort auskommt
Artikel
  1. Playstation Deals bei Media Markt - bis zu 75 Prozent Rabatt
     
    Playstation Deals bei Media Markt - bis zu 75 Prozent Rabatt

    Die Playstation Days of Play bei Media Markt versprechen satte Deals auf jede Menge Games und Zubehör. Es winken bis zu 75 Prozent Rabatt.
    Ausgewählte Angebote des E-Commerce-Teams

  2. Pharo: Guter Einstieg in die objektorientierte Programmierung
    Pharo
    Guter Einstieg in die objektorientierte Programmierung

    Pharo ist eine von Smalltalk abgeleitete Programmiersprache und gut für alle, die sich mit objektorientierter Programmierung vertraut machen wollen. Eine Einführung.
    Eine Anleitung von Christophe Leske

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • MindStar: Corsair Crystal 570X RGB Mirror 99€, be quiet! Pure Base 500 59€, Patriot Viper VENOM RGB DDR5-6200 32 GB 109€ • Acer XZ322QUS 259€ • Corsair RM750x 108€ • Corsair K70 RGB PRO 135€ • PS5-Spiele & Zubehör bis -75% • Chromebooks bis -32% • NBB: Gaming-Produkte bis -50% [Werbung]
    •  /