Betrugsnetzwerk: Kinox.to-Nutzern Abofallen andrehen

Eine Betrugskampagne nutzt Sicherheitslücken im Stock-Browser von Android aus, um Nutzern Abofallen und Premiumdienste zuzuschieben. Die Betrüger bauen gefälschte Webshops auf, um legitim zu erscheinen.

Ein Bericht von veröffentlicht am
Auch Kinox.to verteilte betrügerische Anzeigen.
Auch Kinox.to verteilte betrügerische Anzeigen. (Bild: Screenshot Golem.de)

Sicherheitsforscher des IT-Security-Dienstleisters ERNW haben ausgeklügelte Verfahren zur Verteilung von Abofallen und Wap-Fraud an Android-Geräte gefunden und ihre Forschung auf der Sicherheitskonferenz Troopers in Heidelberg vorgestellt. Demzufolge haben Betrüger zur Tarnung eigene, legitim aussehende Webshops aufgesetzt und Nutzern mit verwundbaren Geräten betrügerische Inhalte untergeschoben. Zu den betroffenen Webseiten gehörte auch Kinox.to. Die durch die Anzeigen und Premiumdienste anfallenden Kosten werden über die monatliche Handyrechnung abgerechnet.

Inhalt:
  1. Betrugsnetzwerk: Kinox.to-Nutzern Abofallen andrehen
  2. Die Betreiber verstecken sich gut

Betroffen waren vor allem Nutzer älterer Android-Geräte, die noch den Android-Stock-Browser nutzen, bis hin zur Android-Version 4.3. Durch verschiedene Schwachstellen konnten die Angreifer die Same-Origin-Policy aushebeln, mit der eigentlich die Ausführung von fremdem Javascript-Code unterbunden werden soll. Konkret verwendet wurde unter anderem die Lücke mit der Bezeichnung CVE-2014-6041. Ähnliche Schwachstellen gibt es aber auch für moderne Browser immer wieder.

Um die Analyse zu erschweren und sich vor Werbenetzwerken wie Google seriös zu präsentieren, nutzten die Angreifer eigens eingerichtete Fake-Webshops, wenn Nutzer mit einem Desktop-Rechner auf die Seite zugriffen oder Smartphones sich über WLAN verbanden. Die betrügerischen Anzeigen wurden also nur ausgeliefert, wenn potenzielle Opfer von einem Smartphone über eine Mobilfunkverbindung auf die Seite zugriffen.

Gute Tarnung durch Fake-Shop

Diese Konstellation dürfte zumindest bei einer oberflächlichen Prüfung von Beschwerden häufig nicht nachgestellt werden und Ermittlungen so erschweren. "Der Webshop sah legitim aus - wir haben allerdings nie probiert, bei den Betrügern auch wirklich etwas zu bestellen", sagte Sven Nobis, Security-Analyst bei ERNW, Golem.de.

Stellenmarkt
  1. Softwareentwickler Webanwendungen (m/w/d)
    ServiceXpert Gesellschaft für Service-Informationssysteme mbH, Hamburg
  2. Sachbearbeiterinnen / Sachbearbeiter (w/m/d) - Cyber-Sicherheit in Smart Home und Smart Cities
    Bundesamt für Sicherheit in der Informationstechnik, Bonn
Detailsuche

Die betrügerischen Anzeigen wurden bei zahlreichen Webseiten eingebunden - vor allem bei illegalen Streamingportalen: "Bei bestimmten Webseiten wie Kinox.to wurden den Besuchern per Pop-up sehr häufig betrügerische Anzeigen untergeschoben, wenn sie die Seite mit dem Smartphone besucht haben", sagte Nobis.

Die betrügerischen Netzwerke nutzen dabei verschiedene Webseiten mit unterschiedlichen Domains für ihr Netzwerk, verwenden aber in großen Teilen den gleichen Code. Außerdem arbeiten die Betrüger mit unterschiedlichen Werbenetzwerken, meist werden die Anzeigen über Real-Time-Bidding bei der Versteigerung von Restplätzen bei der Werbevermarktung eingeschleust. Zur Abrechnung werden verschiedene Anbieter genutzt, laut Nobis zum Beispiel Mocopay.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
Die Betreiber verstecken sich gut 
  1. 1
  2. 2
  3.  


crazypsycho 27. Mär 2017

Warum sollte man SMS deaktivieren? Sehe da keinen Sinn drin. Kollege nicht erreichbar...

Anonymer Nutzer 27. Mär 2017

(Nelson)

Andre_af 27. Mär 2017

Bzgl. des Bagateldeliktes sehe ich das anders. Auch wenn es kein Klauen ist so sollte es...

ManuPhennic 26. Mär 2017

Es gibt auch grottige CAM Rips welche mit über 2 GB zu buche schlagen

__destruct() 25. Mär 2017

Hab die bisher nie für was anderes als sha256sum verwendet. Wenn ich sie stärker...



Aktuell auf der Startseite von Golem.de
Arbeiten bei SAP
Nur die Gassi-App geht grad nicht

SAP bietet seinen Mitarbeitern einiges. Manchen mag das zu viel sein, aber die geringe Fluktuation spricht für das Softwareunternehmen.
Von Elke Wittich

Arbeiten bei SAP: Nur die Gassi-App geht grad nicht
Artikel
  1. Truth Social: Trumps Twitter-Klon erhält Milliarde von Investoren
    Truth Social
    Trumps Twitter-Klon erhält Milliarde von Investoren

    Für den Aufbau seiner Twitter-Alternative Truth Social hat sich der frühere US-Präsident Trump die Unterstützung unbekannter Investoren gesichert.

  2. SpaceX: Das Starship für den Mars soll gebaut werden
    SpaceX
    Das Starship für den Mars soll gebaut werden

    Elon Musk hat via Twitter den Bau seines Mars-Starships angekündigt. Dazu schreibt der SpaceX-Gründer, dass es endlich Realität werden soll.

  3. Nano-Chip: Umprogrammierung von biologischem Gewebe im lebenden Körper
    Nano-Chip
    Umprogrammierung von biologischem Gewebe im lebenden Körper

    Hautgewebe in Blutgefäße umwandeln? Ein Forschungsteam hat dafür einen Nano-Chip entwickelt. Bald könnte er am Menschen getestet werden.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Bosch Professional Werkzeug und Zubehör • Corsair Virtuoso RGB Wireless Gaming-Headset 187,03€ • Noiseblocker NB-e-Loop X B14-P ARGB 24,90€ • ViewSonic VX2718-2KPC-MHD (WQHD, 165 Hz) 229€ • Alternate (u. a. Patriot Viper VPN100 2 TB SSD 191,90€) [Werbung]
    •  /