Android: Trojaner nutzt bislang unbekannte Sicherheitslücken

Ein jüngst entdeckter Trojaner versteckt sich mittels Code-Verschleierung so erfolgreich im System, dass er nur schwer zu entdeckten ist. Außerdem nutzt er bislang unentdeckte Sicherheitslücken in Googles mobilem Betriebssystem. Weit verbreitet ist er indes noch nicht.

Artikel veröffentlicht am ,
Obad.a: ein ausgeklügelter Trojaner
Obad.a: ein ausgeklügelter Trojaner (Bild: Kaspersky Labs)

Der Trojaner Backdoor.AndroidOS.Obad.a sei die bislang ausgeklügeltste Schadsoftware für Android, schreiben die Experten beim Sicherheitsunternehmen Kaspersky. Weit verbreitet sei er bislang noch nicht, wer ihn auf seinem Smartphone installiert habe, werde ihn allerdings nicht so schnell wieder los. Der Trojaner nutze bislang unbekannte Schwachstellen in Android, um sich zu verstecken.

Obad.a verbreitet sich über manipulierte Textnachrichten, die es nach der Installation selbst weiter versendet, und nicht über Googles Play Store. Deshalb kann der Trojaner nur dann installiert werden, wenn auf dem Android-Smartphone die Option, Apps von Drittanbietern zu installieren, aktiviert ist. Zudem muss der Nutzer die Installation bestätigen, die sich als Update für eine Systemanwendung mit dem Namen "com.android.system.admin" tarnt.

Unsichtbar

Bei der Installation fordert der Trojaner administrative Rechte, die ihn auch davor schützen, deinstalliert zu werden. Danach nutzt Obad.a eine bislang unbekannte Schwachstelle, um mit erweiterten Rechten zu laufen und dennoch nicht als Systemanwendung in der Applikationsliste zu erscheinen. Der Trojaner hat auch keine Benutzerschnittstelle und läuft ausschließlich im Hintergrund. Außerdem überprüft Obad.a, ob das Gerät gerootet ist und versucht, gegebenenfalls entsprechende Rechte zu erlangen.

Obad.a tarnt sich, indem es seinen Code teils zweifach verschlüsselt. Wichtige Strings, etwa die zur Kommunikation mit dem C&C-Server, könnten nur dann entschlüsselt werden, wenn eine Internetverbindung besteht, was die Analyse der Malware erschwere, so Kaspersky. Die von den Malware-Herstellern zusätzlich genutzten Sicherheitslücken in der Verarbeitung von Manifest-Dateien in der Software Dex2jar machten die Analyse ebenfalls schwierig, erweiterten aber nicht die Funktionalität des Trojaners.

Ferngesteuert

Ausgerüstet mit den bestehenden Rechten blockiere der Trojaner den Bildschirm des Geräts für etwa zehn Sekunden, schreibt Roman Unucheck von Kaspersky. Die Unterbrechung nutze das Gerät aus, um sich selbst über WLAN oder Bluetooth auf weitere benachbarte Geräte zu übertragen. An den C&C-Server überträgt der Trojaner die MAC-Adresse des Bluetooth-Moduls, den Namen des Mobilfunknetzanbieters, die Telefonnummer, die IMEI-Nummer sowie den Datenverbrauch. Über den C&C-Server können die Angreifer SMS verschicken, etwa an Premium-Nummern, und eine Antwort unterdrücken. Außerdem können Dateien übertragen und installiert sowie eine Liste der installierten Anwendungen zurückgeschickt werden. Angreifer haben auch Zugriff auf eine Remote-Shell, mit der sie Befehle auf dem Smartphone ausführen können. Kontaktdaten werden ebenfalls übermittelt.

Es handele sich bei Obad.a um den bislang komplexesten und ausgeklügeltsten Trojaner, den sie bislang entdeckt hätten, resümieren die Sicherheitsexperten bei Kaspersky. Die Funktionalität von Obad.a an reiche an die von Trojanern unter Windows noch nicht heran, sie betrachteten die wachsende Zahl der Trojaner sowie deren immer bessere Funktionalität aber mit Sorge.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


h1j4ck3r 13. Jun 2013

ohne remotezugriff müsste der schlüssel irgendwo auf dem client hinterlegt sein und der...

ptepic 12. Jun 2013

meint ihr so fahrlässig, wie die Nutzer von Whats App und Facebook? Die alles im Internet...

a user 11. Jun 2013

es wäre lustiger, wenn es nicht sogar zum teil wahr wäre. manche kriege und knflikte sind...

0xDEADC0DE 11. Jun 2013

Die sind bei allen gesperrt, es sei denn, man hebt die Sperre geziehlt auf. Wieso?



Aktuell auf der Startseite von Golem.de
Grace Hopper Superchip
Nvidia zeigt den DGX GH200 AI-Supercomputer

Computex 2023 Die Kombination aus Grace Hopper, Bluefield 3 und NVLink ergibt funktional eine riesige GPU mit der Rechenkapazität eines Supercomputers und 144 TByte Grafikspeicher.

Grace Hopper Superchip: Nvidia zeigt den DGX GH200 AI-Supercomputer
Artikel
  1. Cortex v9 & v5 GPU: Arm setzt für Mobile SOCs voll auf 64-Bit
    Cortex v9 & v5 GPU
    Arm setzt für Mobile SOCs voll auf 64-Bit

    Computex 2023 Handys sollten durch den Wegfall von 32-Bit schneller, sicherer und trotzdem deutlich sparsamer werden.

  2. Reiner Haseloff: Ministerpräsident fordert Nullrunde bei Rundfunkbeitrag
    Reiner Haseloff
    Ministerpräsident fordert Nullrunde bei Rundfunkbeitrag

    Zwei Jahre soll der Rundfunkbeitrag eingefroren werden, die Zukunftskommission derweil Reformideen vorlegen, schlägt Sachsen-Anhalts Ministerpräsident vor.

  3. System Shock Remake angespielt: Die Kult-KI Shodan kämpft frisch entfesselt
    System Shock Remake angespielt
    Die Kult-KI Shodan kämpft frisch entfesselt

    System Shock gilt als wegweisendes Shooter-Rollenspiel. Jetzt ist Golem.de im Remake wieder gegen die Super-KI Shodan angetreten (Windows-PC).
    Von Peter Steinlechner

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • Microsoft Xbox Wireless Controller 40,70€ • Lexar Play 1 TB 99,60€ • DAMN!-Deals mit AMD-Bundle-Aktion • MindStar: AMD Ryzen 9 5950X 429€, MSI RTX 3060 Gaming Z Trio 12G 329€, GIGABYTE RTX 3060 Eagle OC 12G 299€, be quiet! Pure Base 500DX 89€ • Logitech bis -46% [Werbung]
    •  /