Die App Calculadora de Moneda bei Google Play versteckte den bösartigen Cerberus-Trojaner

Cerberus Android Trojan

Google hat viel Kritik erhalten, weil es zu viel Malware bei Google Play zugelassen hat, und man könnte sagen, dass es dafür einen sehr guten Grund gibt. Im Vergleich zu Apple hat Google eine viel liberalere Richtlinie eingeführt, wenn es darum geht, Apps im Play Store zu veröffentlichen. Die Häufigkeit, mit der Malware durch die Ritzen rutscht, zeigt, dass die Überprüfungen nicht streng genug sind. Trotzdem sind die Hacker manchmal besonders entschlossen, ihre böswillige Absicht geheim zu halten. Gestern erzählten uns beispielsweise Forscher von Avast von den cleveren Tricks, mit denen Cyberkriminelle einen kürzlich erfolgten Angriff auf spanische Benutzer versteckt haben.

Hacker haben einen Währungsumrechner bei Google Play veröffentlicht

Die Operation begann bereits im März, als die Betreiber des Cerberus-Banking-Trojaners eine App im offiziellen Android-Store veröffentlichten. Die Anwendung hieß "Calculadora de Moneda" (spanisch für "Währungsrechner"), und die Hacker hatten absolut keine Probleme, sie an Googles Sicherheitsüberprüfungen vorbei auszuführen.

Das liegt daran, dass nichts Bösartiges daran war. Die ursprüngliche Version von Calculadora de Moneda war völlig harmlos und fungierte sogar als Währungsumrechner. Das Ziel war es, das Vertrauen der Benutzer zu gewinnen und es zu verdienen. Laut Avast hatte die Währungsumrechner-App vor einigen Tagen rund 10.000 Downloads.

Der Zeitplan ist nicht ganz klar, aber irgendwann zwischen März und Juli begann die böswillige Phase der Operation. Die Hacker haben ein Update veröffentlicht, das einige Codezeilen enthält, die später Cerberus herunterladen und installieren. Sie hatten es jedoch nicht eilig, es auszulösen. Der Code blieb inaktiv und wurde erst vor ein paar Tagen aktiviert.

Die Gauner haben vor einigen Tagen den Cerberus-Bankentrojaner eingesetzt

Der Schadcode kontaktierte den Command and Control Server (C & C) der Gauner und lud eine APK-Datei herunter, die bei Ausführung den Cerberus-Banking-Trojaner installieren würde.

Cerberus ist eine gewaltige Bedrohung. Es gibt es vielleicht erst seit ungefähr einem Jahr, aber es hat sich bereits einen Namen gemacht, und mehrere Angriffe in den letzten Monaten deuten darauf hin, dass seine Betreiber ein besonderes Interesse an spanischsprachigen Benutzern haben.

In dem Bericht von Avast wird nicht angegeben, auf welche Bankanwendung es abzielt, es wird jedoch erklärt, dass Kennwörter gestohlen werden, indem eine Überlagerung über die Anmeldeformulare der Apps gezogen und die eingegebenen Anmeldeinformationen herausgefiltert werden. Der Trojaner kann auch Textnachrichten lesen und Authentifizierungscodes von Apps wie Google Authenticator stehlen. Dies bedeutet, dass die Zwei-Faktor-Authentifizierung umgangen werden kann.

Es ist schwer zu sagen, wie viele Menschen getroffen wurden, aber wie Sie sehen, waren sie alle einem ernsthaften Risiko ausgesetzt. Es ist gut, dass der Angriff jetzt vorbei ist.

Die Bereitstellung wurde vorerst gestoppt

Die Calculadora de Moneda-App begann am 6. Juli mit dem Herunterladen von Cerberus, doch nur wenige Stunden später wurde die Verbreitung eingestellt. Das C & C und die Malware-Nutzdaten wurden inaktiv und die Währungsumrechner-App funktionierte weiterhin wie gewohnt.

Es könnte mehrere Gründe für die Entscheidung der Gauner geben, die Kampagne abzubrechen. Sie hoffen möglicherweise, dass der kleinere Angriff ihnen hilft, sich der Entdeckung zu entziehen. Alternativ könnten sich ihre Pläne geändert haben, nachdem die Forscher von Avast die Kampagne abgefangen hatten. Wir sollten auch die düstere Möglichkeit nicht ausschließen, dass dies ein Test ist, der einem größeren Angriff vorausgeht.

In jedem Fall sollten sich Benutzer des Risikos bewusst sein und wissen, was zu tun ist, um sich selbst zu schützen. Zum Glück kann ihnen in diesem speziellen Fall das Design von Android helfen.

APK-Dateien aus Quellen von Drittanbietern können gefährlich sein

Die Forscher von Avast haben ihre Ergebnisse an Google weitergeleitet. Obwohl Sie bei Google Play eine App namens "Calculadora de Moneda" finden, sollte die schädliche Anwendung jetzt entfernt werden. Es muss jedoch gesagt werden, dass in diesem speziellen Fall die Malware nicht tatsächlich in den Play Store hochgeladen wurde. Bei diesem Angriff fungierte der Währungsumrechner als Dropper und lud die APK-Nutzdaten vom C & C der Hacker herunter.

Je nach Version zeigt Android zahlreiche Warnungen an und fragt nach Berechtigungen, bevor eine APK-Datei auf dem Gerät ausgeführt werden kann. In älteren Versionen des mobilen Betriebssystems von Google können Sie keine APK-Datei installieren, es sei denn, Sie ändern einige der Standardeinstellungen.

Dies liegt daran, dass, obwohl ab und zu Malware im Play Store erscheint, Android-Bedrohungen größtenteils über APK-Dateien verbreitet werden, die auf Websites von Drittanbietern gehostet werden. Die Entwickler von Android wissen, wie groß das Risiko ist, solche Dateien auszuführen, und versuchen, Sie davor zu warnen. Alles was Sie tun müssen, ist zuzuhören.

July 8, 2020
Lade...

Cyclonis Backup Details & Terms

Mit dem Free Basic Cyclonis Backup-Plan erhalten Sie 2 GB Cloud-Speicherplatz mit voller Funktionalität! Keine Kreditkarte benötigt. Benötigen Sie mehr Stauraum? Kaufen Sie noch heute einen größeren Cyclonis Backup-Plan! Um mehr über unsere Richtlinien und Preise zu erfahren, sehen SieNutzungsbedingungen, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.

Cyclonis Password Manager Details & Terms

KOSTENLOSE Testversion: 30-tägiges einmaliges Angebot! Für die kostenlose Testversion ist keine Kreditkarte erforderlich. Volle Funktionalität für die Dauer der kostenlosen Testversion. (Die volle Funktionalität nach der kostenlosen Testversion erfordert den Kauf eines Abonnements.) Um mehr über unsere Richtlinien und Preise zu erfahren, sehen Sie EULA, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.