Android-Malware Rafel RAT aufgedeckt

Check Point Research haben die weitreichende Nutzung von Rafel, einem Open-Source-Remote-Administrationstool (RAT), durch verschiedene Bedrohungsakteure aufgedeckt. Die Malware zielt auf Smartphones, die unter Android laufen – entsprechend lang ist die Liste potenzieller Opfer, denn derzeit gibt es rund 3,9 Milliarden aktive Android-Nutzer in 190 Ländern.

Smartphones von Samsung, Xiaomi, Vivo und Huawei betroffen

CPR sammelte mehrere Malware-Samples von besagtem Android-RAT und zählte etwa 120 Command-and-Control-Server. Bei der Analyse stellte CPR fest, dass die USA, China und Indonesien die am stärksten betroffenen Länder waren. In Europa trafen die meisten Angriffe Geräte in Frankreich und Italien, dahinter stehen Deutschland, Tschechien und Russland als meistbetroffene Länder.

Die meisten Opfer besaßen Samsung-Telefone, während Nutzer von Xiaomi, Vivo und Huawei die zweitgrößte Gruppe unter den betroffenen Opfern bildeten. Das Ergebnis entspricht der Marktanteile und Beliebtheit der entsprechenden Geräte in den jeweiligen Märkten und Ländern.

Die Entdeckung einer Spionagegruppe, die Rafel für ihre Operationen nutzt, zeigt die Wirksamkeit des Tools für verschiedene Bedrohungsprofile und operative Ziele auf. In einem früheren Forschungsbericht stellte CPR fest, dass APT-C-35 / DoNot Team Rafel RAT einsetzt. Die Funktionen und Fähigkeiten von Rafel, zum Beispiel Fernzugriff, Überwachung, Datenexfiltration und Persistenzmechanismen, machen es zu einem wirksamen Werkzeug für die Durchführung verdeckter Operationen und die Infiltrierung hochkarätiger Ziele.

Ransomware-Operationen, 2FA-Umgehung und State Hacking

Die Sicherheitsexperten haben drei spezifische Fälle eingehend analysiert. Der erste war eine Android-Ransomware-Operation, bei der der Bedrohungsakteur die Dateien des Geräts verschlüsselte. Der zweite Fall waren durchgesickerte Zwei-Faktor-Authentifizierungsnachrichten (2FA), die möglicherweise zur Umgehung von 2FA führen könnten, und der letzte Fall war ein Bedrohungsakteur, der Rafel Command and Control auf einer gehackten Regierungswebseite installierte und Geräte infizierte, die sich dort anmeldeten.

Von Rafel RAT betroffene Android-Versionen (Quelle: Check Point 2024)

Brisant ist außerdem die Verteilung der Android-Versionen unter den am meisten betroffenen Opfern. Trotz der Vielfalt der Android-Versionen kann Malware in der Regel mit allen Versionen arbeiten. Neuere Versionen des Betriebssystems stellen die Malware jedoch in der Regel vor größere Herausforderungen bei der Ausführung ihrer Funktionen. Mehr als 87 Prozent der betroffenen Opfer verwenden Android-Versionen, die nicht mehr unterstützt werden und folglich keine Sicherheitsupdates erhalten.

Roger Homrich

Recent Posts

Microsoft nennt weitere Details zu kostenpflichtigen Patches für Windows 10

Erstmals liegen Preise für Verbraucher vor. Sie zahlen weniger als Geschäftskunden. Dafür beschränkt Microsoft den…

5 Stunden ago

Microsoft verschiebt erneut Copilot Recall

Die Entwickler arbeiten noch an weiteren „Verfeinerungen“. Windows Insider erhalten nun wohl eine erste Vorschau…

23 Stunden ago

GenKI im Job: Mitarbeitende schaffen Tatsachen

Laut Bitkom-Umfrage werden in jedem dritten Unternehmen in Deutschland private KI-Zugänge genutzt. Tendenz steigend.

1 Tag ago

97 Prozent der Großunternehmen melden Cyber-Vorfälle

2023 erlitten neun von zehn Unternehmen in der DACH-Region Umsatzverluste und Kurseinbrüche in Folge von…

1 Tag ago

„Pacific Rim“-Report: riesiges, gegnerisches Angriffs-Ökosystem

Der Report „Pacific Rim“ von Sophos beschreibt Katz-und-Maus-Spiel aus Angriffs- und Verteidigungsoperationen mit staatlich unterstützten…

1 Tag ago

DeepL setzt erstmals auf NVIDIA DGX SuperPOD mit DGX GB200-Systemen

NVIDIA DGX SuperPOD soll voraussichtlich Mitte 2025 in Betrieb genommen und für Forschungsberechnungen genutzt werden.

1 Tag ago