Ohren gespitzt: Google Play Super Free Music Player enthielt Schadsoftware

Zwar wurde der Malware-infizierte Super Free Music Player von Google Play entfernt, doch ist damit zu rechnen, dass es weitere Angriffsversuche mit ähnlichen Apps und Angriffstechnologien geben wird. Was diese Malware genau macht und wie man sich vor ihr schützen kann, verrät Michael Veit, Sicherheitsexperte bei Sophos.

Zwischen 5.000 und 10.000 Downloads verbuchte der Musikplayer Super Free Music Player innerhalb kürzester Zeit. SophosLabs Experten datieren seinen Upload bei Google Play auf den 31. März 2017. Die Applikation nutzte eine raffinierte Technik, den Spürsinn von Google und Sicherheitstools zu umgehen. Bekannt ist dieses Verfahren schon aus der Game-App BrainTest, die mit ihrer Malware eine Infektionsrate zwischen 200.000 und 1 Million Usern hatte. Zu den Techniken der Malware zählen:

– Nutzung von Zeitbomben
– Domain und/ oder IP Mapping
– Verwendung von dynamischem Code und Spiegelung
– Einsatz von multiplen Ebenen

Die Malware ist in der Lage zusätzlichen Schad-Code von entfernten Webseiten zu downloaden und Geräteinformationen hochzuladen, inklusive aller installierten Apps, Wohnort, Sprache, Model, SDK Versionen etc.. „Sophos hat die Schadsoftware als Andr/Axent-DS ausfindig gemacht und es ist wahrscheinlich, dass wir diese Malware in anderen Apps wieder sehen. Wir haben diese Malware analysiert und die Nutzer von Sophos Mobile Security sind geschützt“, erklärt Michael Veit, Technology Evangelist bei Sophos. „Wir haben die kostenlose Sophos Mobile Security für Android im Programm, die jedem Endanwender einen zuverlässigen Schutz bietet. Dieses Beispiel zeigt, dass auch vertrauenswürdige Anbieter wie Google Play Malware nicht ausschließen können und das war sicher nicht die letzte Attacke dieser Art.“

Technische Analyse

SophosLabs hat die Charakteristik des Super Free Music Players herausgearbeitet:

Die sich selbst ausführende Programmdatei – der so genannte Dropper – , die man auf Google Play herunterlädt, heißt: com.superfreemusic.songapp. Zuerst startet der Dropper jede Stunde einen bestimmten Service, um den Schad-Code (Payload) zu entschlüsseln und zu starten. Dann nutzt der Dropper dynamischen Code und Spiegelungen, um die Payload-Methode zu laden. Um nicht von Google Play erkannt  zu werden, prüft die Payload, ob das Gerät ein echtes Handy ist, oder vielleicht nur eine Entwicklungsumgebung. Dazu prüft sie verschiedene Eigenschaften wie zum Beispiel die Telefonnummer (15555215554, 15555215556…) und spezifische andere Merkmale. Eine weitere „Zeitbombe“ wartet acht Stunden, um die schadhafte Payload zu starten. Diese kann weitere verschlüsselte Payloads von entfernteren Webseiten herunterladen. Anschließend übermittelt sie eine Liste der Geräteinformationen an eine hxxp-Seite.

Über die Sophos Technology GmbH

Sophos ist führender Anbieter von Endpoint- und Network-Security-Lösungen der nächsten Generation. Als Pionier der Synchronized Security entwickelt Sophos sein innovatives Portfolio an Endpoint-, Netzwerk-, Verschlüsselungs-, Web-, E-Mail- und mobilen Security-Lösungen, die miteinander kommunizieren. Mehr als 100 Millionen Anwender in 150 Ländern verlassen sich auf Lösungen von Sophos mit hervorragendem Schutz vor anspruchsvollen Bedrohungen und Datenverlust. Sophos Produkte sind exklusiv über den weltweiten Channel mit mehr als 26.000 registrierten Partnern erhältlich. Sophos hat seinen Hauptsitz in Oxford, Großbritannien, und wird an der Londoner Börse unter dem Symbol "SOPH" öffentlich gehandelt. Weitere Informationen unter www.sophos.de

Firmenkontakt und Herausgeber der Meldung:

Sophos Technology GmbH
Gustav-Stresemann-Ring 1
65189 Wiesbaden
Telefon: +49 (611) 5858-0
Telefax: +49 (611) 5858-1042
http://www.sophos.de

Ansprechpartner:
Arno Lücht
TC Communications
Telefon: +49 (8081) 954619
E-Mail: sophos@tc-communications.de
Thilo Christ
TC Communications
Telefon: +49 (8081) 954617
E-Mail: sophos@tc-communications.de
Jörg Schindler
PR Manager EMEA
Telefon: +49 (721) 25516-263
E-Mail: joerg.schindler@sophos.com
Ulrike Masztalerz
TC Communications
Telefon: +49 (30) 55248198
E-Mail: sophos@tc-communications.de
Ariane Wendt
TC Communications
E-Mail: sophos@tc-communications.de
Für die oben stehende Pressemitteilung ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.