Der Fernzugriffstrojaner AhRat zielt auf Android-Geräte und deren gespeicherte Daten ab

AhRat ist ein bösartiger Remote-Access-Trojaner (RAT), der hauptsächlich auf Android-Geräte abzielt. Es wurde über eine trojanisierte Bildschirmaufzeichnungsanwendung verbreitet, die als legitime App im Google Play Store getarnt war. Die in den Store hochgeladene Originalversion der App wies keine bösartigen Eigenschaften auf, doch später manipulierten Bedrohungsakteure ihre Funktionalität und fügten bösartige Komponenten ein.

AhRat basiert auf einem anderen RAT namens AhMyth, was auf eine Verbindung zwischen den beiden hinweist. Es gibt mindestens zwei Versionen des AhRat-Schadcodes. Die trojanisierte App, die zur Verbreitung von AhRat verwendet wird, heißt iRecorder – Screen Recorder.

AhRat infiltriert Android-Geräte über trojanisierte Apps

Während die bösartige iRecorder-App scheinbar echte Bildschirmaufzeichnungsfunktionen bietet, verfügt sie auch über zusätzliche bösartige Funktionen. Es kann beispielsweise Audio vom Mikrofon des Geräts aufzeichnen und diese Aufnahme dann an einen von einem Hacker betriebenen Command-and-Control-Server (C&C) übertragen. Dies ermöglicht es dem Angreifer, Gespräche abzuhören oder vertrauliche Audioinformationen zu sammeln.

Darüber hinaus verfügt die App über die Möglichkeit, verschiedene Dateitypen vom kompromittierten Gerät zu extrahieren und zu übertragen. Es kann gespeicherte Webseiten, Bilder, Audio-, Video- und Dokumentdateien sowie komprimierte Archive mit mehreren Dateien abrufen. Dies deutet darauf hin, dass AhRat an Spionageaktivitäten beteiligt ist, da es gezielt auf den Diebstahl von Dateien mit bestimmten Erweiterungen abzielt.

Die trojanisierte App mit dem AhRat-Code wurde aus dem Google Play Store entfernt. Es besteht jedoch die Möglichkeit, dass es auf inoffizielle Websites oder alternative App-Stores hochgeladen wird.

AhRats Operationen und Kommunikation über Command-and-Control-Server-Interaktionen

Sobald AhRat auf einem Gerät installiert ist, stellt es die Kommunikation mit dem Command and Control (C&C)-Server her. Es überträgt wichtige Gerätedetails und ruft Verschlüsselungsschlüssel zusammen mit einer verschlüsselten Konfigurationsdatei ab. Diese Konfigurationsdatei enthält verschiedene Befehle und Konfigurationsdetails, die das Verhalten von AhRat auf dem Zielgerät steuern.

AhRat sendet regelmäßig alle 15 Minuten Anfragen an den C&C-Server, um eine aktualisierte Konfigurationsdatei zu erhalten. Diese Datei enthält Anweisungen wie das Verzeichnis zum Extrahieren von Benutzerdaten, bestimmte zu extrahierende Dateitypen, einen Schwellenwert für die Dateigröße, die Dauer der Mikrofonaufzeichnung und das Intervall zwischen den Aufzeichnungen.

Es ist erwähnenswert, dass die entschlüsselte Konfigurationsdatei einen größeren Satz an Befehlen enthält, als AhRat derzeit zur Ausführung programmiert ist. Dies deutet darauf hin, dass es sich bei AhRat möglicherweise um eine optimierte Version im Vergleich zur ursprünglichen Version handelt, die nur unveränderten Schadcode von AhMyth RAT enthielt. Allerdings ist AhRat weiterhin in der Lage, Dateien vom kompromittierten Gerät zu extrahieren und Audio über das Mikrofon des Geräts aufzuzeichnen.

May 24, 2023
Lade...

Cyclonis Backup Details & Terms

Mit dem Free Basic Cyclonis Backup-Plan erhalten Sie 2 GB Cloud-Speicherplatz mit voller Funktionalität! Keine Kreditkarte benötigt. Benötigen Sie mehr Stauraum? Kaufen Sie noch heute einen größeren Cyclonis Backup-Plan! Um mehr über unsere Richtlinien und Preise zu erfahren, sehen SieNutzungsbedingungen, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.

Cyclonis Password Manager Details & Terms

KOSTENLOSE Testversion: 30-tägiges einmaliges Angebot! Für die kostenlose Testversion ist keine Kreditkarte erforderlich. Volle Funktionalität für die Dauer der kostenlosen Testversion. (Die volle Funktionalität nach der kostenlosen Testversion erfordert den Kauf eines Abonnements.) Um mehr über unsere Richtlinien und Preise zu erfahren, sehen Sie EULA, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.