Hacking Team hat offenbar ein RCSAndroid (Remote Control System Android) genanntes Spionage-Tool entwickelt und für die Überwachung von Geräten mit Googles Mobilbetriebssystem Android verkauft. Details dazu hat Trend Micro in den Unterlagen gefunden, die Hacker dem italienischen Unternehmen gestohlen haben. „Der RCSAndroid-Code kann als die professionellste und ausgefeilteste Android-Malware aller Zeiten angesehen werden“, kommentiert Mobile Threat Analyst Veo Zhang in einem Blogeintrag.
RCSAndroid lässt sich aber auch benutzen, um Screenshots aufzunehmen, den Inhalt der Zwischenablage zu überwachen und Passwörter für WLAN-Netzwerke und Online-Konten wie Skype, Facebook, Twitter, Google, WhatsApp, LinkedIn und E-Mail zu sammeln. Das Tool hat außerdem Zugriff auf Mikrofon und Kameras eines mobilen Geräts und kann alle Geräusche und Gespräche in der Umgebung aufnehmen und Fotos machen. Es erfasst außerdem alle Standortdaten.
„Unsere Analyse hat gezeigt, dass RCSAndroid seit 2012 im Umlauf ist“, schreibt Zhang. Die Software habe mit einem Befehlsserver in den USA kommuniziert, der aber nicht mehr erreichbar sei. Per SMS sei es möglich, einzelne Funktion zu starten und festzulegen, welche Daten gesammelt werden sollen.
Auf ein Android-Gerät gelangt RCSAndroid entweder über eine SMS beziehungsweise E-Mail oder eine legitime App. Schon in der vergangenen Woche hatte Trend Micro von einer von Hacking Team entwickelten dynamischen Malware für Android berichtet, die die Schutzmechanismen des Google Play Store umgehen kann. Das italienische Unternehmen nutzte laut Trend Micro aber auch zwei bekannte Schwachstellen im namenlosen Android-Browser, die in den OS-Versionen 4.0 Ice Cream Sandwich bis 4.3 Jelly Bean stecken. Durch sie erhält das Hacking-Team-Tool Root-Zugriff.
„Der durchgesickerte RCSAndroid-Code ist eine kommerzielle Waffe, die jetzt frei verfügbar ist“, führt Zhang weiter aus. Ein mit der Backdoor infiziertes Gerät könne nur mit Root-Rechten bereinigt werden. „Nutzer benötigen möglicherweise die Hilfe ihres Geräteherstellers für das Flashen der Firmware.“ Hinweise auf eine mögliche Infektion mit RCSAndroid seien unerwartete Neustarts eines Geräts, dem Nutzer nicht bekannte installierte Apps oder das kurzzeitige Einfrieren von Messaging-Anwendungen.
Tipp: Sind Sie ein Android-Kenner? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de
Ohne Rechteausweitung ist eine Remotecodeausführung möglich. Betroffen sind alle unterstützten Android-Versionen inklusive Android 15.
Sie erlauben unter Umständen das Einschleusen und Ausführen von Schadcode aus der Ferne. Neu ist…
Das Ergebnis bleibt hinter den Erwartungen von Analysten zurück. Offenbar belasten fallende Preise für Speicherchips…
Der Umsatz steigt im laufenden Jahr auf 115 Milliarden Dollar. Der größte Teil davon entfällt…
Die Hintermänner sollen eine Verbindung nach China haben. Als Einfallstor dienen Schwachstellen in einer Remote-Support-Software…
Sophos-Studie: Mehrheit glaubt, dass OT-Systeme auch in Zukunft beliebte Ziele für Cyberangriffe sein werden, insbesondere…