Highlight
Neue Android-Banking-Malware übernimmt aus der Ferne die Kontrolle
Sicherheitsforscher warnen vor einer neuen Android-Banking-Malware namens Octo. Dieser Trojaner ist so ausgeklügelt, dass er unter anderem SMS zur Legitimation von Banking-Vorgängen abfängt und sich selbst vor der Entdeckung versteckt.
Der Android-Trojaner Octo wurde nun durch die Forscher von ThreatFabric genauer beschrieben. Octo ist dabei ExoCompact basiert, eine recht bekannten Malware-Variante, die seit 2018 bekannt ist. Octo ist dagegen noch ganz neu und die ersten Kampagnen, in denen der Trojaner eingesetzt wurde, sind aus diesem Jahr. Laut ThreatFabric haben sie den Trojaner in freier Wildbahn erwischt, wie er über eine Fernzugriffsfunktion diverse Aktionen auf den Smartphones seiner Opfer ausführte.
Die wichtigste Neuerung von Octo im Vergleich zu den Vorgängern ist dabei eben genau das fortschrittliche Fernzugriffsmodul, mit dem Bedrohungsakteure sogenannte On-Device-Fraud (ODF) durchführen können, indem sie das kompromittierte Android-Gerät aus der Ferne steuern. Infografik: Das sind die erfolgreichsten Betreff-Zeilen beim Phishing
Der Fernzugriff wird durch ein Live-Bildschirm-Streaming-Modul über die MediaProjection von Android und durch Fernaktionen über den Accessibility Service ermöglicht. Octo verwendet dazu ein schwarzes Bildschirm-Overlay, um seine Aktionen vor den Blick des Opfers zu verbergen. Der Trojaner setzt die Bildschirmhelligkeit auf Null und deaktiviert alle Benachrichtigungen, indem es den Modus "Keine Unterbrechung" aktiviert. So sieht es für das Opfer so aus, als sei sein Smartphone inaktiv, in Wirklichkeit kann aber so einiges unbemerkt ablaufen.
Octo unterstützt eine umfangreiche Liste von Befehlen, von denen die wichtigsten sind:
"Angesichts der Fakten kommen wir zu dem Schluss, dass ExobotCompact in den Android-Bankentrojaner Octo umbenannt wurde und von seinem Besitzer ‚Architect', auch bekannt als ‚Goodluc', gemietet wird. ThreatFabric verfolgt diese Variante als ExobotCompact.D", so die Schlussfolgerung von Threat Fabric in ihrem Bericht.
Der Trojaner verbreitet sich dabei über den Google Play Store. Zu den jüngsten Apps, von denen bekannt ist, dass sie mit Octo infiziert wurden, gehört eine Anwendung namens "Fast Cleaner". Die App wurde mittlerweile aus dem Store entfernt, hatte aber bis dahin rund 50.000 Downloads. Trojaner mit Fernzugriffsmodulen kommen immer häufiger vor und machen robuste Maßnahmen zum Schutz von Konten, wie z. B. Zwei-Faktor-Codes, obsolet, da der Bedrohungsakteur das Gerät und die eingeloggten Konten vollständig kontrolliert.
Siehe auch:
Die wichtigste Neuerung von Octo im Vergleich zu den Vorgängern ist dabei eben genau das fortschrittliche Fernzugriffsmodul, mit dem Bedrohungsakteure sogenannte On-Device-Fraud (ODF) durchführen können, indem sie das kompromittierte Android-Gerät aus der Ferne steuern. Infografik: Das sind die erfolgreichsten Betreff-Zeilen beim Phishing
Der Fernzugriff wird durch ein Live-Bildschirm-Streaming-Modul über die MediaProjection von Android und durch Fernaktionen über den Accessibility Service ermöglicht. Octo verwendet dazu ein schwarzes Bildschirm-Overlay, um seine Aktionen vor den Blick des Opfers zu verbergen. Der Trojaner setzt die Bildschirmhelligkeit auf Null und deaktiviert alle Benachrichtigungen, indem es den Modus "Keine Unterbrechung" aktiviert. So sieht es für das Opfer so aus, als sei sein Smartphone inaktiv, in Wirklichkeit kann aber so einiges unbemerkt ablaufen.
Keylogger mit Fernzugriff
Dadurch, dass das Gerät scheinbar ausgeschaltet ist, kann die Malware verschiedene Aufgaben ausführen, ohne dass das Opfer davon weiß. Zu diesen Aufgaben gehören Gesten, Schreiben von Text, Ändern der Zwischenablage, Einfügen von Daten und Scrollen nach oben und unten und das Übertragen von Daten. Neben dem Fernzugriffssystem verfügt Octo auch über einen leistungsstarken Keylogger. Daher sind eingegebene PINs und Passwörter stark gefährdet.Octo unterstützt eine umfangreiche Liste von Befehlen, von denen die wichtigsten sind:
- Push-Benachrichtigungen von bestimmten Anwendungen blockieren
- Aktivieren des Abfangens von SMS
- Deaktivieren des Tons und vorübergehendes Sperren des Bildschirms des Geräts
- Starten einer bestimmten Anwendung
- Fernzugriffssitzung starten/beenden
- Öffnen einer bestimmten URL
- Senden einer SMS mit einem bestimmten Text an eine bestimmte Rufnummer
"Angesichts der Fakten kommen wir zu dem Schluss, dass ExobotCompact in den Android-Bankentrojaner Octo umbenannt wurde und von seinem Besitzer ‚Architect', auch bekannt als ‚Goodluc', gemietet wird. ThreatFabric verfolgt diese Variante als ExobotCompact.D", so die Schlussfolgerung von Threat Fabric in ihrem Bericht.
Der Trojaner verbreitet sich dabei über den Google Play Store. Zu den jüngsten Apps, von denen bekannt ist, dass sie mit Octo infiziert wurden, gehört eine Anwendung namens "Fast Cleaner". Die App wurde mittlerweile aus dem Store entfernt, hatte aber bis dahin rund 50.000 Downloads. Trojaner mit Fernzugriffsmodulen kommen immer häufiger vor und machen robuste Maßnahmen zum Schutz von Konten, wie z. B. Zwei-Faktor-Codes, obsolet, da der Bedrohungsakteur das Gerät und die eingeloggten Konten vollständig kontrolliert.
Siehe auch:
Thema:
Das Google Pixel 8 im Preisvergleich
Beliebt im Preisvergleich
- Handys ohne Vertrag:
Android-Videos
- Galaxy Z Fold8: Samsungs neues Falt-Smartphone im Detail
- OnePlus Pad 4: Solides Premium-Tablet mit kleinen Schwächen im Test
- Alldocube iPlay 80 Mini Ultra im Test: Besser als das iPad Mini?
- Redmi Pad 2 im Test: Ziemlich gutes Tablet für unter 200 Euro
- MatePad Pro Max: Huaweis neues Premium-Tablet im Test
Neue Android-Downloads
Beiträge aus dem Forum
Weiterführende Links
Neue Nachrichten
- Samsung Smart-TVs: Apps teilten heimlich Netzverbindung der Nutzer
- KI-Betrug in Mexiko: 58.000 Studenten müssen Uniprüfung wiederholen
- Nur für 2 Tage: Smart-Home-Deals jetzt mit 60% Rabatt bei NBB
- Google Health 5.05 Update ist da: Darauf haben iPhone-Nutzer gewartet
- AMD zieht bei Preisen nach: Radeon-Grafikkarten werden teurer
- God of War: MCU-Star Dave Bautista verhandelt über Kratos-Hauptrolle
- Samsung Galaxy S26 + 50 GB: Neuer Tiefpreis-Deal im Vodafone-Netz
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen