• IT-Karriere:
  • Services:

Strandhogg: Sicherheitslücke in Android wird aktiv ausgenutzt

Unter Android können sich Schad-Apps als legitime Apps tarnen und weitere Berechtigungen anfordern. Die Strandhogg genannte Sicherheitslücke wird bereits aktiv ausgenutzt und eignet sich beispielsweise für Banking-Trojaner. Einen Patch gibt es nicht.

Artikel veröffentlicht am ,
Die Sicherheitslücke Strandhogg wurde nach einer Wikinger-Taktik benannt.
Die Sicherheitslücke Strandhogg wurde nach einer Wikinger-Taktik benannt. (Bild: Promon/CC0 1.0)

Eine Sicherheitslücke in Android ermöglicht Schadsoftware, sich als andere, legitime Apps zu tarnen. Betroffen sind die Android-Versionen 6 bis 10. Die Lücke wird bereits aktiv ausgenutzt, um beispielsweise den Bankingtrojaner Bankbot zu installieren - einen Patch gibt es derzeit nicht. Die Sicherheitsfirmen Promon und Lookout haben die Lücke entdeckt und ihr den Namen Strandhogg - nach einer Wikinger-Taktik, mit der Küstengebiete überfallen und Lösegeld für gefangene Menschen gefordert wurde - gegeben. Zuerst hatte das Onlinemagazin Arstechnica berichtet.

Stellenmarkt
  1. Basler Versicherungen, Bad Homburg
  2. Vereinigte Hagelversicherung VVaG., Gießen

Seit Android Version 6 kann die Schad-App taskAffinity auf eine oder mehrere ihrer Aktivitäten setzen, die dem Namen einer anderen App entspricht. Anschließend kann die Schad-App die Aktivität eine Ziel-App übernehmen. Beim nächsten Antippen des Icons der Ziel-App wird die Aktivität der Schad-App gestartet - auf diese Weise lässt sich beispielsweise ein Login-Bildschirm im Stil der Ziel-App anzeigen und die vom Nutzer eingegebenen Login-Daten abfangen.

Die Schad-App kann aber auch nach Berechtigungen fragen, beispielsweise dem Zugriff auf SMS, Standort, Kamera oder Mikrofon. Wird diese erteilt, kann die Schad-App den Nutzer mit den Berechtigungen überwachen. Besteht beispielsweise ein Zugriff auf die SMS und wurden zuvor die Login-Daten einer Bank-App abgegriffen, kann ein Angreifer Überweisungen triggern und mit der ausgelesenen mTAN bestätigen.

Einen solchen Angriff können Nutzer nur schwer erkennen, bevor es zu spät ist. Allerdings können sie laut Promon auf verschiedene Auffälligkeiten achten. Beispielsweise sei es verdächtig, wenn eine App, bei der ein Nutzer bereits angemeldet ist, erneut nach den Zugangsdaten frage oder der Nutzer Berechtigungsanfragen ohne einen App-Namen erhalte. Ebenfalls verdächtig sei es, wenn eine App nach einer Berechtigung frage, die sie nicht benötige. Auch Tippfehler oder nicht reagierende Buttons in der App-Oberfläche könnten ein Hinweis auf einen Angriff sein.

Mindestens 36 Schad-Apps nutzen die Sicherheitslücke aus

Golem Akademie
  1. IT-Sicherheit für Webentwickler
    31. Mai - 1. Juni 2021, online
  2. Microsoft 365 Security Workshop
    9.-11. Juni 2021, Online
Weitere IT-Trainings

Die Sicherheitsfirma Lookout konnte bereits 36 Apps ausfindig machen, die die Sicherheitslücke ausnutzen. Die betroffenen Apps nennt die Sicherheitsfirma allerdings nicht. Diese seien zum Teil auch im Google Play Store zu finden gewesen, allerdings hätten sie die Schadsoftware nicht enthalten, sondern diese erst nach der Installation nachgeladen - sogenannte Dropper-Apps. Google hat die betroffenen Apps nach einem Hinweis aus dem Play Store gelöscht. Diese sollen unter anderem den Trojaner Bankbot installieren, der es auf die Zugangsdaten von Banken-Apps und mTANs, die per SMS zugestellt werden, abgesehen hat. Bankbot war in der Vergangenheit immer wieder im Play Store aufgetaucht.

Promon entdeckte die Sicherheitslücke bereits im Sommer und meldete sie an Google. Die Sicherheitsfirma gab Google 90 Tage Zeit, um die Lücke zu beheben, bevor sie nun veröffentlicht wurde. Erst Ende November wurde bekannt, dass sich Textnachrichten über den SMS-Nachfolger RCS einfach mitlesen lassen. Apps brauchen hierfür keine extra Berechtigung.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Top-Angebote
  1. 105€ (Bestpreis)
  2. (u. a. LG OLED55CX9LA 120Hz für 1.359€, Samsung Galaxy A51 128GB für 245€)

ldlx 07. Dez 2019

Und nun denk nochmal drüber nach, was alle diese Anbieter gemeinsam haben... - alle aus...

pre3 05. Dez 2019

So ist es, hier kehrt sich die Marktmacht leider ins Negative um, ähnlich wie bei MS...

Faksimile 04. Dez 2019

Aber nur relativ junge Geräte. Ältere Samsung Tablet bekommen z.B keine Updates

quasides 04. Dez 2019

grundsätzlich unterstelle ich amazon negativen intent allerdings in dem fall sind sie...

FreiGeistler 04. Dez 2019

Dass du vorschnell rumposaunst? Weil Magisk extra dafür entwickelt wurde, dass Apps den...


Folgen Sie uns
       


Samsung QLED 8K Q800T - Test

Samsungs preisgünstiger 8K-Fernseher hat eine tolle Auflösung, schneidet aber insgesamt nicht so gut ab.

Samsung QLED 8K Q800T - Test Video aufrufen
Programm für IT-Jobeinstieg: Hoffen auf den Klebeeffekt
Programm für IT-Jobeinstieg
Hoffen auf den Klebeeffekt

Aktuell ist der Jobeinstieg für junge Ingenieure und Informatiker schwer. Um ihnen zu helfen, hat das Land Baden-Württemberg eine interessante Idee: Es macht sich selbst zur Zeitarbeitsfirma.
Ein Bericht von Peter Ilg

  1. Arbeitszeit Das Sechs-Stunden-Experiment bei Sipgate
  2. Neuorientierung im IT-Job Endlich mal machen!
  3. IT-Unternehmen Die richtige Software für ein Projekt finden

Weclapp-CTO Ertan Özdil: Wir dürfen nicht in Schönheit und Perfektion untergehen!
Weclapp-CTO Ertan Özdil
"Wir dürfen nicht in Schönheit und Perfektion untergehen!"

Der CTO von Weclapp träumt von smarter Software, die menschliches Eingreifen in der nächsten ERP-Generation reduziert. Deutschen Perfektionismus hält Ertan Özdil aber für gefährlich.
Ein Interview von Maja Hoock


    Fiat 500 als E-Auto im Test: Kleinstwagen mit großem Potenzial
    Fiat 500 als E-Auto im Test
    Kleinstwagen mit großem Potenzial

    Fiat hat einen neuen 500er entwickelt. Der Kleine fährt elektrisch - und zwar richtig gut.
    Ein Test von Peter Ilg

    1. Vierradlenkung Elektrischer GMC Hummer SUV fährt im Krabbengang seitwärts
    2. MG Cyberster MG B Roadster mit Lasergürtel und Union Jack
    3. Elektroauto E-Auto-Prämie übersteigt in 2021 schon Vorjahressumme

      •  /