SpinOK-Malware wurde über 400 Millionen Mal in über 100 kompromittierten Apps heruntergeladen

android malware

Sicherheitsforscher haben eine wichtige Entdeckung bezüglich einer Android-Softwarekomponente gemacht, die Spyware-Funktionen besitzt. Seine Hauptfunktion besteht darin, Informationen über auf Geräten gespeicherte Dateien zu sammeln und deren Übertragung an böswillige Personen zu erleichtern. Darüber hinaus verfügt es über die Möglichkeit, Inhalte der Zwischenablage zu ersetzen und auf einen Remote-Server hochzuladen. Diese als Android.Spy.SpinOk gekennzeichnete Komponente wird als Marketing-Software-Entwicklungskit (SDK) vertrieben, das Entwickler in verschiedene Anwendungen und Spiele integrieren können, darunter auch solche, die bei Google Play zu finden sind.

Auf den ersten Blick ist das SpinOk-Modul darauf ausgelegt, das Engagement der Benutzer in Apps durch die Integration von Minispielen, Aufgabensystemen sowie angeblichen Preisen und Belohnungen zu fördern. Bei der Initiierung stellt dieses Trojaner-SDK eine Verbindung mit einem Command-and-Control-Server (C&C) her, indem es eine Anfrage mit umfangreichen technischen Details über das infizierte Gerät sendet.

Dazu gehören Daten von Sensoren wie dem Gyroskop und dem Magnetometer, die zur Erkennung von Emulatorumgebungen und zur Anpassung der Betriebsabläufe des Moduls verwendet werden können, um einer Entdeckung durch Sicherheitsforscher zu entgehen. Darüber hinaus werden die Proxy-Einstellungen des Geräts umgangen, um Netzwerkverbindungen während der Analyse zu verbergen. Als Antwort erhält das Modul eine Liste von URLs vom Server, die es anschließend in WebView öffnet, um Werbebanner anzuzeigen.

SpinOK-Funktionen

Das Trojaner-SDK erweitert die Möglichkeiten von JavaScript-Code, der auf geladenen Webseiten mit Werbung ausgeführt wird. Es führt verschiedene Funktionalitäten in diesen Code ein, wie zum Beispiel die Fähigkeit:

  • Erfassen Sie eine Liste der Dateien in angegebenen Verzeichnissen.
  • Überprüfen Sie das Vorhandensein bestimmter Dateien oder Verzeichnisse auf dem Gerät.
  • Rufen Sie eine Datei vom Gerät ab.
  • Kopieren oder ersetzen Sie den Inhalt der Zwischenablage.

Folglich können die Betreiber dieses Trojaner-Moduls auf vertrauliche Informationen und Dateien vom Gerät eines Benutzers zugreifen, insbesondere auf Dateien, auf die von Apps zugegriffen werden kann, die Android.Spy.SpinOk enthalten. Dazu müssten die Angreifer entsprechenden Code in die HTML-Seite des Werbebanners einfügen.

Sicherheitsforscher haben dieses Trojaner-Modul entdeckt und mehrere Variationen davon in mehreren über Google Play vertriebenen Apps identifiziert. Während einige dieser Apps weiterhin das bösartige SDK enthalten, war es bei anderen nur in bestimmten Versionen vorhanden oder wurde vollständig aus dem Katalog entfernt. Unsere Malware-Analysten haben das Vorhandensein von Malware in 101 Apps mit insgesamt mindestens 421.290.300 Downloads festgestellt. Hunderte Millionen Besitzer von Android-Geräten sind daher dem Risiko ausgesetzt, Opfer von Cyberspionage zu werden. Doctor Web hat Google umgehend über diese aufgedeckte Bedrohung informiert.

June 2, 2023
Lade...

Cyclonis Backup Details & Terms

Mit dem Free Basic Cyclonis Backup-Plan erhalten Sie 2 GB Cloud-Speicherplatz mit voller Funktionalität! Keine Kreditkarte benötigt. Benötigen Sie mehr Stauraum? Kaufen Sie noch heute einen größeren Cyclonis Backup-Plan! Um mehr über unsere Richtlinien und Preise zu erfahren, sehen SieNutzungsbedingungen, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.

Cyclonis Password Manager Details & Terms

KOSTENLOSE Testversion: 30-tägiges einmaliges Angebot! Für die kostenlose Testversion ist keine Kreditkarte erforderlich. Volle Funktionalität für die Dauer der kostenlosen Testversion. (Die volle Funktionalität nach der kostenlosen Testversion erfordert den Kauf eines Abonnements.) Um mehr über unsere Richtlinien und Preise zu erfahren, sehen Sie EULA, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.