{"id":191517,"date":"2017-06-19T01:38:00","date_gmt":"2017-06-18T23:38:00","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=191517"},"modified":"2017-08-14T13:28:23","modified_gmt":"2017-08-14T11:28:23","slug":"ber-800-google-play-store-apps-mit-xavier-malware-verseucht","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/06\/19\/ber-800-google-play-store-apps-mit-xavier-malware-verseucht\/","title":{"rendered":"&Uuml;ber 800 Google Play Store-Apps mit Xavier-Malware verseucht"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2012\/07\/android.jpg\" width=\"58\" align=\"left\" height=\"58\"\/>Sicherheitsforscher haben in Googles Play Store \u00fcber 800 Android-Apps gefunden, die die Xavier-Malware enthielten. Die Apps wurden Millionen Mal aus dem Store heruntergeladen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/e7671285086d46c8a7fb59b16e264537\" width=\"1\" height=\"1\"\/>Irgendwie war Google doch mal angetreten, dass Android und dessen Apps besonders sicher sein sollten, speziell, wenn sie aus dem Google Play Store heruntergeladen wurden. Denn Google \u00fcberpr\u00fcft die Apps ja angeblich auf Schadsoftware.<\/p>\n<h2>Die Xavier-Malware<\/h2>\n<p>Bei der Malware Xavier handelt es sich um eine sogenannte AD-Bibliothek (ad library) aus der Familie der AdDown-Schadroutinen. Die Bibliothek sorgt auf infizierten Ger\u00e4ten daf\u00fcr, dass dem Benutzer Werbung angezeigt wird. Zudem sammelt die Malware pers\u00f6nliche Daten der Opfer und installiert im Hintergrund Apps auf dem befallenen Ger\u00e4t. Die Malware wurde erstmals im September 2016 gesichtet.<\/p>\n<h2>Werbefinanzierte Android-Apps<\/h2>\n<p>Aktuell ist es so, dass 90 % der Android-Apps kostenlos zum Download, auch \u00fcber den Google Play Store, angeboten werden. Zur Finanzierung der Entwicklung binden die Entwickler Werbung in den Apps ein. Das wird von den Benutzer auch akzeptiert. In der Regel ist dies auch kein Problem, wenn dadurch die Kernfunktionalit\u00e4t der App nicht ver\u00e4ndert wird. Meist kommt die Ads Library des Android SDK zum Einsatz. Zum Problem wird das Ganze, wenn Dritt-Bibliotheken mit unbekannten Funktionen eingesetzt werden. <\/p>\n<h2>Trend Micro entdecken Xavier in \u00fcber 800 Apps<\/h2>\n<p>Laut Sicherheitsforschern von Trend Micro kommen viele Android-Apps (vom Foto-Editor \u00fcber Klingelton-Apps bis hin zu Apps zur Lautst\u00e4rkekontrolle), die im Google Play Store angeboten werden, mit der Xaview Ad-Bibliothek daher. Die vorherigen Versionen der Xavier Ad Library zeigten nur Werbung an, konnten aber auch andere APK-Dateien im Hintergrund installieren. Die neue Variante der Xavier-Malware hat es aber in sich. <\/p>\n<ul>\n<li><b>Evade Detection: <\/b>Xavier erkennt, wenn der Code analysiert werden soll und in einer kontrollierten Umgebung (Emulator) l\u00e4uft. Dann werden Daten und Kommunikation verschl\u00fcsselt.&nbsp; <\/li>\n<li><b>Remote Code Execution:<\/b> Die Malware kann neuen Code von Remote Command &amp; Control (C&amp;C) Servern nachladen, so dass alle m\u00f6glichen Schweinereien auf den Zielger\u00e4ten angestellt werden k\u00f6nnen.  <\/li>\n<li><b>Info-Stealing Module: <\/b>Xavier ist inzwischen so konfiguriert, dass Benutzer- und Ger\u00e4tedaten wie die E-Mail-Adresse, die Ger\u00e4te-ID, die OS-Version, das Land, der Ger\u00e4tehersteller, der SIM-Kartenanbieter, die Aufl\u00f6sung des Displays und die installierten Apps \u00fcbertragen werden. <\/li>\n<\/ul>\n<p>Trend Micro gibt an, dass der gr\u00f6\u00dfte Teil der Infektionen wohl Nutzer in S\u00fcdost-Asien (Vietnam, Philippinen, Indonesien) betrifft. In den USA und Europa gibt es weniger Infektionen. Weitere Details lassen sich in <a href=\"http:\/\/blog.trendmicro.com\/trendlabs-security-intelligence\/analyzing-xavier-information-stealing-ad-library-android\/\" target=\"_blank\">diesem Trend Micro Blog-Beitrag<\/a> sowie bei <a href=\"http:\/\/thehackernews.com\/2017\/06\/android-google-play-app-malware.html\" target=\"_blank\">Hacker News<\/a> nachlesen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Sicherheitsforscher haben in Googles Play Store \u00fcber 800 Android-Apps gefunden, die die Xavier-Malware enthielten. Die Apps wurden Millionen Mal aus dem Store heruntergeladen.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[131,1440,426],"tags":[4308,4346,1018,4328],"class_list":["post-191517","post","type-post","status-publish","format-standard","hentry","category-android","category-app","category-sicherheit","tag-android","tag-app","tag-malware","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/191517","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=191517"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/191517\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=191517"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=191517"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=191517"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}