Android: Trojaner nutzt bislang unbekannte Sicherheitslücken

Ein jüngst entdeckter Trojaner versteckt sich mittels Code-Verschleierung so erfolgreich im System, dass er nur schwer zu entdeckten ist. Außerdem nutzt er bislang unentdeckte Sicherheitslücken in Googles mobilem Betriebssystem. Weit verbreitet ist er indes noch nicht.

Artikel veröffentlicht am ,
Obad.a: ein ausgeklügelter Trojaner
Obad.a: ein ausgeklügelter Trojaner (Bild: Kaspersky Labs)

Der Trojaner Backdoor.AndroidOS.Obad.a sei die bislang ausgeklügeltste Schadsoftware für Android, schreiben die Experten beim Sicherheitsunternehmen Kaspersky. Weit verbreitet sei er bislang noch nicht, wer ihn auf seinem Smartphone installiert habe, werde ihn allerdings nicht so schnell wieder los. Der Trojaner nutze bislang unbekannte Schwachstellen in Android, um sich zu verstecken.

Stellenmarkt
  1. Ingenieur (m/w/d) Prüftechnik 2D
    Eberhard AG Automations- und Montagetechnik, Schlierbach
  2. Empirum Administrator (m/w/d)
    ASYS Automatisierungssysteme GmbH, Dornstadt bei Ulm
Detailsuche

Obad.a verbreitet sich über manipulierte Textnachrichten, die es nach der Installation selbst weiter versendet, und nicht über Googles Play Store. Deshalb kann der Trojaner nur dann installiert werden, wenn auf dem Android-Smartphone die Option, Apps von Drittanbietern zu installieren, aktiviert ist. Zudem muss der Nutzer die Installation bestätigen, die sich als Update für eine Systemanwendung mit dem Namen "com.android.system.admin" tarnt.

Unsichtbar

Bei der Installation fordert der Trojaner administrative Rechte, die ihn auch davor schützen, deinstalliert zu werden. Danach nutzt Obad.a eine bislang unbekannte Schwachstelle, um mit erweiterten Rechten zu laufen und dennoch nicht als Systemanwendung in der Applikationsliste zu erscheinen. Der Trojaner hat auch keine Benutzerschnittstelle und läuft ausschließlich im Hintergrund. Außerdem überprüft Obad.a, ob das Gerät gerootet ist und versucht, gegebenenfalls entsprechende Rechte zu erlangen.

Obad.a tarnt sich, indem es seinen Code teils zweifach verschlüsselt. Wichtige Strings, etwa die zur Kommunikation mit dem C&C-Server, könnten nur dann entschlüsselt werden, wenn eine Internetverbindung besteht, was die Analyse der Malware erschwere, so Kaspersky. Die von den Malware-Herstellern zusätzlich genutzten Sicherheitslücken in der Verarbeitung von Manifest-Dateien in der Software Dex2jar machten die Analyse ebenfalls schwierig, erweiterten aber nicht die Funktionalität des Trojaners.

Ferngesteuert

Golem Akademie
  1. SAMBA Datei- und Domänendienste einrichten: virtueller Drei-Tage-Workshop
    7.–9. März 2022, Virtuell
  2. Jira für Anwender: virtueller Ein-Tages-Workshop
    10. November 2021, virtuell
Weitere IT-Trainings

Ausgerüstet mit den bestehenden Rechten blockiere der Trojaner den Bildschirm des Geräts für etwa zehn Sekunden, schreibt Roman Unucheck von Kaspersky. Die Unterbrechung nutze das Gerät aus, um sich selbst über WLAN oder Bluetooth auf weitere benachbarte Geräte zu übertragen. An den C&C-Server überträgt der Trojaner die MAC-Adresse des Bluetooth-Moduls, den Namen des Mobilfunknetzanbieters, die Telefonnummer, die IMEI-Nummer sowie den Datenverbrauch. Über den C&C-Server können die Angreifer SMS verschicken, etwa an Premium-Nummern, und eine Antwort unterdrücken. Außerdem können Dateien übertragen und installiert sowie eine Liste der installierten Anwendungen zurückgeschickt werden. Angreifer haben auch Zugriff auf eine Remote-Shell, mit der sie Befehle auf dem Smartphone ausführen können. Kontaktdaten werden ebenfalls übermittelt.

Es handele sich bei Obad.a um den bislang komplexesten und ausgeklügeltsten Trojaner, den sie bislang entdeckt hätten, resümieren die Sicherheitsexperten bei Kaspersky. Die Funktionalität von Obad.a an reiche an die von Trojanern unter Windows noch nicht heran, sie betrachteten die wachsende Zahl der Trojaner sowie deren immer bessere Funktionalität aber mit Sorge.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


h1j4ck3r 13. Jun 2013

ohne remotezugriff müsste der schlüssel irgendwo auf dem client hinterlegt sein und der...

ptepic 12. Jun 2013

meint ihr so fahrlässig, wie die Nutzer von Whats App und Facebook? Die alles im Internet...

a user 11. Jun 2013

es wäre lustiger, wenn es nicht sogar zum teil wahr wäre. manche kriege und knflikte sind...

0xDEADC0DE 11. Jun 2013

Die sind bei allen gesperrt, es sei denn, man hebt die Sperre geziehlt auf. Wieso?

Kasabian 11. Jun 2013

ich habe noch keine unzufriedene Bestatter gesehen. Glaube also schon dass jeder Auftrag...



Aktuell auf der Startseite von Golem.de
Feldversuch E-Mobility-Chaussee
So schnell bringen E-Autos das Stromnetz ans Limit

Das Laden von Elektroautos stellt Netzbetreiber auf dem Land vor besondere Herausforderungen. Ein Pilotprojekt hat verschiedene Lösungen getestet.
Ein Bericht von Friedhelm Greis

Feldversuch E-Mobility-Chaussee: So schnell bringen E-Autos das Stromnetz ans Limit
Artikel
  1. Encrochat-Hack: Damit würde man keinen Geschwindigkeitsverstoß verurteilen
    Encrochat-Hack
    "Damit würde man keinen Geschwindigkeitsverstoß verurteilen"

    Der Anwalt Johannes Eisenberg hat sich die Daten aus dem Encrochat-Hack genauer angesehen und viel Merkwürdiges entdeckt.
    Ein Interview von Moritz Tremmel

  2. Geforce Now (RTX 3080) im Test: 1440p120 mit Raytracing aus der Cloud
    Geforce Now (RTX 3080) im Test
    1440p120 mit Raytracing aus der Cloud

    Höhere Auflösung, mehr Bilder pro Sekunde, kürzere Latenzen: Geforce Now mit virtueller Geforce RTX 3080 ist Cloud-Gaming par excellence.
    Ein Test von Marc Sauter

  3. SpaceX: Starlink testet Satelliteninternet in Flugzeugen
    SpaceX
    Starlink testet Satelliteninternet in Flugzeugen

    Bald dürften mehrere Flugesellschaften Starlink-Service anbieten. Laut einem Manager soll es so schnell wie möglich gehen.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Gaming-Monitore zu Bestpreisen (u. a. Samsung G9 49" 32:9 Curved QLED 240Hz 1.149€) • Spiele günstiger: PC, PS5, Xbox, Switch • Zurück in die Zukunft Trilogie 4K 31,97€ • be quiet 750W-PC-Netzteil 87,90€ • Cambridge Audio Melomonia Touch 89,95€ • Gaming-Stühle zu Bestpreisen [Werbung]
    •  /