Abo
  • IT-Karriere:

NSO Group: Pegasus-Staatstrojaner für Android entdeckt

Nach der iOS-Version des Staatstrojaners Pegasus haben Sicherheitsforscher auch eine Version für Android gefunden. Diese nutzt keine Zero-Day-Exploits und kann auch ohne vollständige Infektion Daten übertragen.

Artikel veröffentlicht am ,
Pegasus auf einer Münze
Pegasus auf einer Münze (Bild: Marie-Lan Nguyen/CC-BY 2.5)

Die Sicherheitsfirma Lookout hat in Kooperation mit Google eine Android-Version der Pegasus-Spionagesoftware gefunden. Im vergangenen Jahr hatte das Unternehmen in Kooperation mit dem Citizen Lab der Universität Toronto die iOS-Version der Schadsoftware gefunden, die vor allem gegen Aktivisten und Dissidenten eingesetzt wird. Anders als die iOS-Version nutzt Pegasus für Android für eine erfolgreiche Infektion der Smartphones keine Zero-Day-Exploits, sondern nutzt bekannte Sicherheitslücken aus.

Stellenmarkt
  1. Universitätsmedizin Göttingen, Braunschweig, Göttingen
  2. Beuth Hochschule für Technik Berlin, Berlin

Die Malware soll vom Unternehmen NSO Group aus Israel stammen. Dieses verkauft die Spionagesoftware an Staaten weltweit, im aktuellen Fall sollen Infektionen aus Israel, Georgien, Mexiko, der Türkei, Kenia, Nigeria, den Vereinigten Arabischen Emiraten und weiteren Staaten kommen. Insgesamt soll es "weniger als drei Dutzend" aktive Installationen weltweit geben.

Die Daten über die Infektionen stammen von Google und sollen mit Hilfe des Verify-Apps-Programms erhoben worden sein, mit dem Google Samples von Malware auf Smartphones und anderen Android-Geräten finden kann. Google hat die Malware im Unterschied zu Lookout Chrysaor genannt, den Bruder von Pegasus.

Die Software ist in der Anschaffung nicht ganz billig: Zehn Lizenzen für den Trojaner für iOS kosten inklusive Einrichtung und Support rund 1,2 Millionen US-Dollar. Die Android-Version soll ausweislich der bekanntgewordenen Preisliste ungefähr das Gleiche kosten.

Der Bruder von Pegasus

Pegasus für Android nutzt Framaroot, um Root-Rechte auf dem Gerät zu erlangen. Ist dies nicht möglich, kann die Software trotzdem nach bestimmten Rechten fragen und so möglicherweise Daten an die Command-and-Control-Server (C2-Server) weiterleiten, ohne einen vollen Exploit des Geräts durchzuführen. Dies ist bei der iOS-Version nicht möglich. Nach Angaben von Lookout werden insbesondere die Apps von Whatsapp, Skype, Facebook, Viber, Gmail, Twitter und einige native Android-Apps nach verwertbaren Informationen abgesucht.

Lookout hat die Software nach eigenen Angaben entdeckt, indem Forscher des Unternehmens in den eigenen Datensätzen nach verschiedenen Komponenten der iOS-Malware gesucht haben. Die Software kann aus der Ferne auch über SMS gesteuert werden. Befehler können auch über HTTP-Requests und über Message Queue Telemetry Transport (MQTT), einem Protokoll für die Übertragung von Telemetriedaten, empfangen werden.

Software wie Pegasus wird gerade auf mobilen Geräten meist per Social-Engineering verbreitet. Viele Aktivisten haben in der Vergangenheit berichtet, dass sie Mails und SMS mit Hinweisen auf Dokumentationen angeblicher Menschenrechtsverletzungen bekommen haben. Hinter dem Link verbirgt sich dann die Malware.



Anzeige
Top-Angebote
  1. 47,95€
  2. 98,00€ (Bestpreis!)
  3. 469,00€
  4. 92,90€ (Bestpreis!)

ve2000 04. Apr 2017

Ich kann mich erinnern, damit mal ein Gerät gerootet zu habe. Muss wohl so um 2013 und...

v2nc 04. Apr 2017

Naja, wenn die APP sich über n exploit root rechte sichert glaube ich nicht dass supersu...

ElMario 04. Apr 2017

...das Israel wieder auferstanden ist, bei den Großen technisch mitmischt und den...


Folgen Sie uns
       


Cray X Exoskelett angesehen (Hannover Messe 2019)

Cray X ist ein aktives Exoskelett, das beim Heben unterstützt. Das Video stellt das System vor.

Cray X Exoskelett angesehen (Hannover Messe 2019) Video aufrufen
Adblock Plus: Adblock-Filterregeln können Code ausführen
Adblock Plus
Adblock-Filterregeln können Code ausführen

Unter bestimmten Voraussetzungen können Filterregeln für Adblocker mit einer neuen Funktion Javascript-Code in Webseiten einfügen. Adblock Plus will reagieren und die entsprechende Funktion wieder entfernen. Ublock Origin ist nicht betroffen.
Von Hanno Böck

  1. Urheberrecht Axel-Springer-Verlag klagt erneut gegen Adblocker
  2. Whitelisting erlaubt Kartellamt hält Adblocker-Nutzung für "nachvollziehbar"
  3. Firefox Klar Mozilla testet offenbar Adblocker

Elektromobilität: Was hat ein Kanu mit Autos zu tun?
Elektromobilität
Was hat ein Kanu mit Autos zu tun?

Veteranen der deutschen Autoindustrie wollen mit Canoo den Fahrzeugbau und den Vertrieb revolutionieren. Zunächst scheitern die großen Köpfe aber an den kleinen Hürden der Startupwelt.
Ein Bericht von Dirk Kunde

  1. EU Unfall-Fahrtenschreiber in Autos ab 2022 Pflicht
  2. Verkehrssenatorin Fahrverbot für Autos in Berlin gefordert
  3. Ventomobil Mit dem Windrad auf Rekordjagd

Online-Banking: In 150 Tagen verlieren die TAN-Zettel ihre Gültigkeit
Online-Banking
In 150 Tagen verlieren die TAN-Zettel ihre Gültigkeit

Zum 14. September 2019 wird ein wichtiger Teil der Zahlungsdiensterichtlinie 2 für die meisten Girokonto-Kunden mit Online-Zugang umgesetzt. Die meist als indizierte TAN-Liste ausgegebenen Transaktionsnummern können dann nicht mehr genutzt werden.
Von Andreas Sebayang

  1. Banking-App Comdirect empfiehlt, Sicherheitswarnung zu ignorieren

    •  /