Categories: SicherheitVirus

Android-Malware Marcher tarnt sich als Sicherheitsupdate

Forscher des Cloud-Sicherheitsanbieters Zscaler haben eine neue Variante der Android-Malware Marcher entdeckt. Sie gibt sich als Firmware-Update für Android-Geräte aus, das die Sicherheit verbessern soll. Ohne die angebliche Aktualisierung sollen Smartphones und Tablets anfällig für Viren und Datendiebstahl sein – letzteres ist indes Marchers eigentliches Ziel.

In einer neuen Kampagne wird Marcher nun nicht mehr über gefälschte Apps im Amazon Appstore sowie Google Play Store verteilt, sondern über eine Website mit einer angeblichen Sicherheitswarnung von Google. „Ihr Telefon ist unsicher“, heißt es dort. „Ihr Android-Telefon hat drei kritische Probleme und ist anfällig für Viren. Einige Ihrer Fotos, Chat-Nachrichten und Kontopasswörter sind möglicherweise für andere im Internet sichtbar. Um weitere Datenverluste zu verhindern, laden Sie bitte das Firmware-Update herunter.“

Anschließend wird Betroffenen die Datei „Firmware-Update.apk“ zum Download angeboten. Dabei handelt es sich um eine Schadsoftware, die unter anderem Administratorrechte einfordert.

Während frühere Marcher-Varianten auf Nutzer in bestimmten Ländern ausgerichtet waren, prüft die neue Version, ob sich das Gerät in einem Land der Gemeinschaft Unabhängiger Staaten (GUS) befindet und stellt in dem Fall alle Aktivitäten ein. Die Forscher vermuten, dass die Hintermänner von Marcher auf diese Art eine Strafverfolgung in ihren Heimatländern verhindern wollen.

Darüber hinaus versucht Marcher nun, mithilfe einer Base64-Verschlüsselung seiner Entdeckung zu entgehen. Die Kommunikation mit den Befehlsservern der Cyberkriminellen erfolgt nun ebenfalls verschlüsselt. Außerdem ist die Malware in der Lage, Anmeldeseiten verschiedener Apps und Dienste nachzuahmen, um Anmeldedaten auszuspähen. Darunter sind der Google Play Store und die Messaging-Anwendungen WhatsApp, Viber, Skype, Facebook Messenger und Line. Aber auch Twitter, Facebook, Gmail und Chrome sind betroffen.

HIGHLIGHT

Mehr Sicherheit im smarten Zuhause

Wie Sie Ihr persönliches Internet der Dinge vor versteckten Gefahren schützen

„Wir erleben zahlreiche Infektionsversuche dieser Malware-Familie in unserer Cloud“, heißt es in einem Blogeintrag von Zscaler. „Diese häufigen Änderungen weisen auf eine aktive Malware-Entwicklung hin, die sich stetig weiterentwickelt – was es zur häufigsten Bedrohung für Android-Geräte macht.“

Schon im April hatte Zscaler von einer Android-Malware gewarnt, die Bankdaten stiehlt und sich als Chrome-Update tarnt. „Die Malware kann von kompromittierten oder bösartigen Seiten kommen und mit Scareware-Taktik oder Social Engineering verteilt werden“, sagte Zscaler-Direktor Deepen Desai zu dem Zeitpunkt. „Das haben wir bei bösartigen Android-Applikationspaketen in letzter Zeit öfter beobachtet, dass sie Scareware-Taktiken verwenden und der User per Pop-up einen Hinweis erhält, sein Gerät sei infiziert. Das angebliche Update verspricht dann eine Säuberung des Geräts.“ Zumindest den Sicherheitsaspekt dieser Taktik haben die Hacker nun auch für die neue Variante von Marcher übernommen.

[mit Material von Danny Palmer, ZDNet.com]

Tipp: Sind Sie ein Android-Kenner? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Studie: Ein Drittel aller E-Mails an Unternehmen sind unerwünscht

Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…

2 Tagen ago

HubPhish: Phishing-Kampagne zielt auf europäische Unternehmen

Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…

3 Tagen ago

1. Januar 2025: Umstieg auf E-Rechnung im B2B-Geschäftsverkehr

Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.

3 Tagen ago

Google schließt schwerwiegende Sicherheitslücken in Chrome 131

Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…

3 Tagen ago

Erreichbarkeit im Weihnachtsurlaub weiterhin hoch

Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…

4 Tagen ago

Hacker missbrauchen Google Calendar zum Angriff auf Postfächer

Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…

5 Tagen ago