Ein nicht nur unerwünschte Anzeigen ausliefernder Android-Trojaner ist in beliebten Anwendungen entdeckt worden. Wie Sicherheitsforscher von Dr. Web herausfanden, steckte er in der Firmware von rund 40 günstigen Android-Smartphones und in bekannten Anwendungen wie Trend Micro Dr.Safety, Dr.Booster und Asus WebStorage. Sie tauften ihn Android.Gmobi.1 oder kurz Gmobi.
Das läuft darauf hinaus, dass Adware nicht unbedingt ein Schadprogramm sein muss, sondern Werbung von vielen Nutzern in Kauf genommen wird, um Anwendungen und Spiele gratis beziehen zu können. Laut Beschreibung von Dr. Web können mit Gmobi jedoch Dritte aus der Ferne das Betriebssystem aktualisieren, Daten sammeln, Benachrichtigungen anzeigen (darunter Werbung) und Bezahlvorgänge durchführen.
Zu den erfassten Daten zählen E-Mail-Adressen, Roaming-Verfügbarkeit, Geräte-Informationen einschließlich Vorhandensein der App Google Play und Geodaten, also Aufenthaltsorte des Besitzers. Die gesammelten Daten sendet die Malware an einen Kommandoserver. Dieser kann in Form einer JSON-Datei Befehle zurücksenden, etwa eine bestimmte Anzeige auszuliefern, aber auch, ein Programm zu starten oder eine Verknüpfung auf dem Startbildschirm zu erstellen. Zudem lassen sich auf diese Weise zusätzliche APK-Dateien installieren.
Im Rahmen der von techconsult im Auftrag von ownCloud und IBM durchgeführten Studie wurde das Filesharing in deutschen Unternehmen ab 500 Mitarbeitern im Kontext organisatorischer, technischer und sicherheitsrelevanter Aspekte untersucht, um gegenwärtige Zustände, Bedürfnisse und Optimierungspotentiale aufzuzeigen. Jetzt herunterladen!
Dr. Web weist darauf hin, dass es alle Programme als Malware einstuft, die mit dem fraglichen Entwicklerkit (SDK) erstellt wurden und die das Schadmodul daher enthalten. Es kann aber Infektionen der Firmware nicht beseitigen, da die Antivirenlösung normalerweise keine Root-Rechte hat. Und sollte sie doch mit Root-Rechten ausgeführt werden, bestünde eine hohe Wahrscheinlichkeit, das Gerät funktionsunfähig zu machen, da der Trojaner auch in kritischen Systemanwendungen stecken kann. Anwendern betroffener Geräte empfiehlt es, sich an den Hersteller zu wenden und eine Firmware ohne Trojaner zu fordern.
Das fragliche Software Development Kit, kurz SDK, versprach Entwicklern erweiterten Funktionsumfang. Den Namen des Angebots hat Dr. Web nicht genannt.
Einen ähnlichen Fall hatte FireEye im November in Form einer Anzeigenlösung für iOS entdeckt. Tausende Apps, die ursprünglich in Apples App Store veröffentlicht wurden, enthielten eine Hintertür. Die Module wurden nicht nur zum Ausliefern von Anzeigen verwendet, sondern ermöglichten Dritten auch Zugriff auf vertrauliche Nutzerdaten sowie Gerätefunktionen. Ursache des Problems war offenbar eine Version des vom chinesischen Werbedienstleister adSage veröffentlichten mobiSage SDK.
[mit Material von Charlie Osborne, ZDNet.com]
Tipp: Kennen Sie die Geschichte der Computerviren? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de
Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.
Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…
Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…
Beim Online-Gaming kommt es nicht nur auf das eigene Können an. Auch die technischen Voraussetzungen…
Fast jedes zweite Unternehmen bietet keinerlei Schulungen an. In den übrigen Betrieben profitieren oft nur…
Huawei stellt auf der Connect Europe 2024 in Paris mit Xinghe Intelligent Network eine erweiterte…