Categories: MobileMobile OS

Android-Malware: Forscher kapern Smartphones per Clickjacking

Sicherheitsforscher von Georgia Tech und der University of California in Santa Barbara haben einen Design-Fehler in Android entdeckt (PDF), der es unter Umständen erlaubt, Anmeldedaten für beliebige Websites und Dienste zu stehlen. Der Cloak and Dagger genannte Angriff basiert auf Clickjacking, also dem Einblenden gefälschter Dialoge oder Fenster, mit deren Hilfe Nutzer dazu gebracht werden, bestimmte Aktionen auszuführen.

Der Fehler steckt in der Funktion „System_Alert_Window“, die es einer App erlaubt, andere Apps mit einem eigenen Fenster zu überlagern. Diese Funktion wiederum kann den Forschern zufolge benutzt werden, um ohne Wissen des Nutzers eine weitere Funktion namens „Bind_Accessibility_Service“ einzuschalten. Sie soll eigentlich Nutzern mit Einschränkungen helfen. Diese Funktion bewirkt, dass Apps über alle Ereignisse informiert werden, die ein Gerät betreffen.

Eine Proof-of-Concept-App, die den Cloak-and-Dagger-Angriff ausführt, testeten die Forscher mit 20 Nutzern. Alle Probanden installierten bei der Interaktion mit der App unwissentlich eine sogenannte God-Mode-App, bei der alle Android-Berechtigungen aktiviert sind. Diese App wiederum erlaubte es den Forschern, die Anmeldedaten eines für diesen Test eingerichteten Facebook-Kontos auszulesen – ohne dass die Nutzer den Datendiebstahl bemerkten.

„Die Ergebnisse unsere Studie sind besorgniserregend. Obwohl die schädliche App tatsächlich Clickjacking ausführte um den Nutzer zu verleiten, die Berechtigung Bind_Accessibility_Service zu setzen, die God-Mode-App mit alle Berechtigungen installiert wurde und die Anmeldedaten des Facebook-Testkontos gestohlen wurden, hatte keine der Testpersonen auch nur den geringsten Verdacht für einen Angriff.“ Auch nachdem die Nutzer von der Kompromittierung ihres Geräts erfahren hätten, seien sie nicht in der Lage gewesen, irgendwelche ungewöhnlichen Aktivitäten zu erkennen.

Google ist das Problem inzwischen bekannt. Ein Update für den Sicherheitsdienst Google Play Protect soll nun verhindern, dass Apps ähnlich dem Proof of Concept der Forscher installiert werden. Weitere Schutzmaßnahmen sollen zusammen mit der kommenden OS-Version Android O eingeführt werden – wovon in absehbarer Zeit nur wenige Nutzer profitieren werden.

Darüber hinaus ist der Google Play Store leider dafür bekannt, dass er auch schädliche Apps verbreitet. Erst in der vergangenen Woche machte CheckPoint die nach eigenen Angaben „wahrscheinlich größte Malware-Kampagne“ öffentlich, die bisher in Googles Online-Marktplatz gefunden wurde. Die von einem südkoreanischen Unternehmen betriebene Kampagne soll bis zu 36,5 Millionen Nutzer betreffen. Die fraglichen Apps generieren betrügerische Werbeklicks für ihre Entwickler. Einige der insgesamt 41 Apps blieben über mehrere Jahre hinweg unentdeckt im Play Store.

ANZEIGE

Sie haben Optimierungsbedarf bei Ihren Logistikprozessen?

Die Lösung lautet: Dokumentenmanagement. Erfahren Sie im kostenlosen E-Book, wie ein Dokumentenmanagement-System (DMS) Ihnen helfen kann, Ihre Logistikprozesse zu verbessern – von der Artikelnummer bis zur Zustellung. Lesen Sie außerdem, wie Sie ein DMS auch im laufenden Betrieb zeit- und kostensparend implementieren können.

[mit Material von Matthew Broersma, Silicon.co.uk]

Tipp: Sind Sie ein Android-Kenner? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Update für Windows 11 löscht versehentlich Microsoft Copilot

Betroffen sind einige Nutzer von Windows 11. Die März-Patches deinstallieren unter Umständen die Copilot-App. Nicht…

8 Stunden ago

Entschlüsselungs-Tool für Akira-Ransomware entwickelt

Es funktioniert ausschließlich mit der Linux-Variante von Akira. Das Tool knackt die Verschlüsselung per Brute…

15 Stunden ago

Frauen in der IT – vielerorts weiter Fehlanzeige

Laut Bitkom-Umfrage meinen noch immer 39 Prozent der Betriebe, Männer seien für Digitalberufe besser geeignet.

1 Tag ago

Balkonkraftwerk mit Speicher: Lohnt sich die Investition wirklich?

Ein Balkonkraftwerk mit Speicher ermöglicht es, den Eigenverbrauchsanteil deutlich zu erhöhen und Solarstrom auch dann…

2 Tagen ago

Kritische Sicherheitslücke in Microsoft Windows entdeckt

ESET-Experten warnen vor Zero-Day-Exploit, der die Ausführung von schadhaftem Code erlaubt.

4 Tagen ago

Malware-Ranking: Trojaner AsyncRat in Deutschland auf dem Vormarsch

Die höchste Verbreitung erzielt die auf Datendiebstahl ausgerichtete Malware Androxgh0st. Bei den Ransomware-Gruppen liebt Clop…

4 Tagen ago