Categories: SicherheitVirus

Malwarebytes löscht „unlöschbare“ Android-Malware xHelper

Malwarebytes hat eine Möglichkeit gefunden, Android-Geräte, die mit der Schadsoftware xHelper verseucht sind, zu bereinigen. Bisher galt die Malware, die erstmals im März 2019 entdeckt wurde, als „unlöschbar“ – selbst, wenn ein infiziertes Smartphones oder Tablet auf die Werkseinstellungen zurückgesetzt wird, kann sich xHelper erneut installieren.

Eigentlich ist xHelper ist erster Linie ein großes Ärgernis. Nutzer belästigt der Schädling mit aufdringlichen Pop-ups und unerwünschten Benachrichtigungen – eine wirkliche Gefahr stellt xHelper eigentlich nicht dar.

Im August 2019 hatte Malwarebytes bereits 32.000 mit xHelper infizierte Geräte gezählt. Symantec meldete im Oktober nach einer eigenen Analyse mindestens 45.000 befallene Geräte. Der Sicherheitsanbieter errechnete daraus, dass sich die Zahl der Opfer monatlich um rund 2400 erhöht.

Die Verbreitung soll über Weiterleitungen erfolgen, die Nutzer zu Websites mit Installationsdateien für Android-Apps führen und mit Anleitungen für Sideloading dazu verleiten, diese Apps auf ihren Geräten einzurichten. In diesen Apps enthaltener Code lädt schließlich xHelper herunter.

Allerdings gelang es den Forschern von Malwarebytes und auch Symantec anfänglich nicht, xHelper wieder zu entfernen. Sie mussten die Berichte von Nutzern bestätigen, wonach die Malware auch ein Factory Reset übersteht und sich ohne irgendeine Interaktion mit dem Nutzer erneut auf dem frisch eingerichteten Gerät einnistet.

Lediglich eine vollständige Neuinstallation des gesamten Android-Betriebssystem schaffte Abhilfe. Allerdings ist dies eine Lösung, die nicht alle Gerätehersteller ab Werk beziehungsweise offiziell anbieten.

Ende vergangener Woche machte Malwarebytes nun eine Methode öffentlich, mit der sich xHelper entfernen lassen soll. Demnach richtet xHelper auf einem Android-Gerät Verzeichnisse und Dateien ein, die beim Zurücksetzen auf die Werkseinstellungen nicht automatisch entfernt werden. In einem Blogeintrag hält das Unternehmen eine Anleitung bereit, um mithilfe eines Dateimanagers und der kostenlosen App Malwarebytes für Android diese Verzeichnisse zu finden und zu löschen.

Unklar ist weiterhin, wie xHelper die Google Play Services dazu bringt, nach einem Factory Reset aus diesen Verzeichnissen heraus xHelper erneut zu installieren. Aus diesem Grund muss während des Löschvorgangs auch der Google Play Service deaktiviert werden, was ebenfalls in der Anleitung beschrieben wird.

„Dies ist bei weitem die schlimmste Infektion, der ich als mobiler Malware-Forscher begegnet bin. In der Regel wird selbst die schlimmste Infektion durch einen Factory Reset, der die letzte Option darstellt, behoben. Ich kann mich an keinen Fall erinnern, bei dem eine Infektion nach einem Factory Reset fortbestand, es sei denn, das Gerät wurde mit vorinstallierter Malware geliefert. Diese Tatsache hat mich versehentlich auf den falschen Weg gebracht“, sagte Nathan Collier, Senior Malware Intelligence Analyst bei Malwarebytes. Mit Hilfe einer hartnäckigen Nutzerin des Malwarebytes-Forums sei er letztlich doch zu einer Lösung gekommen.

ANZEIGE

Auf zu neuen Höhen mit SkySQL, der ultimativen MariaDB Cloud

In diesem Webinar stellen wir Ihnen SkySQL vor, erläutern die Architektur und gehen auf die Unterschiede zu anderen Systemen wie Amazon RDS ein. Darüber hinaus erhalten Sie einen Einblick in die Produkt-Roadmap, eine Live-Demo und erfahren, wie Sie SkySQL innerhalb von nur wenigen Minuten in Betrieb nehmen können.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Black Friday: Vorsicht vor schädlichen QR-Codes

Bösartige QR-Codes, die per E-Mail versendet werden, eignen sich sehr gut, um Spam-Filter zu umgehen.

2 Tagen ago

Black Friday: Zahl der ominösen Shopping-Websites steigt

Unsichere Websites und Phishing-Mails in Verbindung mit Black Friday können kauffreudigen Konsumenten zum Verhängnis werden.

2 Tagen ago

SmokeBuster bekämpft SmokeLoader

Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.

3 Tagen ago

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

3 Tagen ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

3 Tagen ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

3 Tagen ago