Categories: CybersicherheitVirus

Ransomware DoubleLocker sperrt Android-Nutzer aus

Forscher des Sicherheitsanbieters Eset haben eine neue, DoubleLocker genannte Ransomware für Android entdeckt. Sie ist den Experten zufolge nicht nur in der Lage, die Dateien eines Opfers zu verschlüsseln, sondern kann auch die Geräte-PIN ändern und somit den Nutzer aus seinem Smartphone aussperren.

Verteilt wird DoubleLocker über kompromittierte Websites, die ein angebliches Update für Adobes Flash Player anbieten. Wird das Update heruntergeladen und ausgeführt, bittet es um Aktivierung der Google Play Services. Dabei nutzt es Berechtigungen der sogenannten Accessibility Services, die Menschen mit körperlichen Einschränkungen bei der Bedienung ihres Smartphones helfen sollen. Diese Services ermöglichen es der Schadsoftware, den Inhalt von Fenstern zu erkennen und auch Texteingaben zu überwachen.

Laut Eset ist es da erste Mal, dass eine Ransomware die Assistenzfunktionen ausnutzt. Bisher sei dies nur bei Android-Trojanern beobachtet worden, die versuchen, Daten zu stehlen.

Erhält die Ransomware die geforderten Berechtigungen, installiert sie sich als die voreingestellte Anwendung für den Homescreen und ersetzt den bisher genutzten Launcher. Sobald das Opfer also das nächste Mal den Startbildschirm aufruft, erscheint die Lösegeldforderung.

Durch die Einrichtung als Homescreen-App erschwere DoubleLocker zudem seine Entfernung, erklärte Lukáš Štefanko, Malware-Forscher bei Eset. “Wann immer der Nutzer auf den Home Button klickt, wird die Ransomware aktiviert und das Gerät erneut gesperrt.” Durch die Nutzung des Accessibility Service wisse der Nutzer zudem nicht, dass ein Klick auf den Home Button eine Schadsoftware ausführe.

Ausgewähltes Webinar

Praxisleitfaden für den Schutz von Unternehmen vor Ransomware

Helge Husemann, Product Marketing Manager EMEA von Malwarebytes, stellt in diesem 60-minütigen Webinar (Aufzeichnung) die neue Sicherheitslösung Malwarebytes Endpoint Protection vor. Sie enthält ein mehrstufiges Sicherheitskonzept und bietet damit einen effektiven Schutz vor modernen Bedrohungen wie WannaCry, Petya und anderen.

Dateien verschlüsselt die Erpressersoftware mit dem AES-Verschlüsselungsalgorithmus. Derzeit gibt es keine Möglichkeit, die Verschlüsselung rückgängig zu machen, ohne ein Lösegeld zu zahlen. Die Angreifer verlangen 0,013 Bitcoin, was etwa 62 Euro entspricht.

Darüber hinaus ersetzt DoubleLocker – daher auch sein Name – die Geräte-PIN durch einen zufällig generierten Zahlencode, den die Angreifer offenbar nicht speichern. Der Nutzer wird dadurch zweifach, also durch die Verschlüsslung und den neuen PIN-Code, aus seinem Gerät ausgesperrt. Allerdings sind die Erpresser laut Eset in der Lage, den PIN nach Zahlung des Lösegelds aus der Ferne zurückzusetzen.

PartnerZone

Effektive Meeting-und Kollaboration-Lösungen

Mitarbeiter sind heute mit Konnektivität, Mobilität und Video aufgewachsen oder vertraut. Sie nutzen die dazu erforderlichen Technologien privat und auch für die Arbeit bereits jetzt intensiv. Nun gilt es, diese Technologien und ihre Möglichkeiten in Unternehmen strategisch einzusetzen.

Offenbar hoffen die Hintermänner, dass das sehr moderate Lösegeld von rund 60 Euro mehr Opfer zu einer Zahlung bewegt. Tatsächlich muss die Drohung der Angreifer, ohne das Lösegeld habe ein Nutzer keine Möglichkeit, an seine Dateien zu kommen, sehr ernst genommen werden. Zumal sich DoubleLocker nur durch das Zurücksetzen des Geräts entfernen lässt, bei dem alle nicht gesicherten Daten verlorengehen.

Eine Hintertür bietet sich an, um zumindest die PIN-Sperre zu umgehen. Sie ist allerdings Nutzern vorbehalten, die Rootzugriff auf ihr Gerät haben und den Debugging-Modus aktiviert haben. Sie können von einem PC aus mit Hilfe der Android Debug Bridge per USB auf das Dateisystem zugreifen und die Systemdatei löschen, in der der PIN-Code gespeichert ist.

Tipp: Sind Sie ein Android-Kenner? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Redaktion

Recent Posts

Studie: Rund ein Drittel der APIs sind ungeschützt

Angriffe auf APIs und Webanwendungen sind zwischen Januar 2023 und Juni 2024 von knapp 14…

4 Stunden ago

Universitätsmedizin Essen setzt für E-Mail-Sicherheit auf NoSpamProxy

Mit täglich über 45.000 eingehenden E-Mails ist die IT-Abteilung des Klinikums durch Anhänge und raffinierte…

4 Stunden ago

Bau-Spezialist Schöck: Migration von SAP ECC ERP auf S/4HANA

Bau- und Fertigungsspezialist investiert in die S/4HANA-Migration und geht mit RISE WITH SAP in die…

2 Tagen ago

Pure Storage: Cloud, KI und Energieeffizienz

Trends 2025: Rasante Entwicklungen bei Automatisierung, KI und in vielen anderen Bereichen lassen Unternehmen nicht…

3 Tagen ago

GenKI verbessert Datenmanagement und Angebotsgenauigkeit

DHL Supply Chain nutzt generative KI-Anwendungen für Datenbereinigung und präzisere Beantwortung von Angebotsanforderungen (RFQ).

4 Tagen ago

Rolls-Royce Power Systems nutzt industrielle KI aus der IFS Cloud​

Marke mtu will globale Serviceabläufe optimieren und strategische Ziele hinsichtlich Effizienz, Nachhaltigkeit und Wachstum unterstützen.

4 Tagen ago