{"id":234225,"date":"2020-08-07T00:15:00","date_gmt":"2020-08-06T22:15:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=234225"},"modified":"2022-08-11T08:45:47","modified_gmt":"2022-08-11T06:45:47","slug":"android-vorinstallierte-malware-auf-smartphones-gefunden","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2020\/08\/07\/android-vorinstallierte-malware-auf-smartphones-gefunden\/","title":{"rendered":"Android: Vorinstallierte Malware auf subventionierten US-Smartphones gefunden"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2012\/07\/android.jpg\" width=\"58\" align=\"left\" height=\"58\"\/>[<a href=\"https:\/\/borncity.com\/win\/?p=15277\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Netter Beifang, den Sicherheitsforscher von Malwarebytes auf staatlich gef\u00f6rderten Android Smartphones gefunden haben. Auf den Ger\u00e4ten war Malware vorinstalliert &#8211; gratis und unverbindlich, denn der US-Staat hat es bezahlt.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg05.met.vgwort.de\/na\/122557f7b8484d96914d918180650694\" width=\"1\" height=\"1\"\/>Die Information d\u00fcmpelt schon einige Tage bei mir im Posteingang &#8211; aber solche Themen sind ja eigentlich immer aktuell &#8211; zumal US-Pr\u00e4sident Donald Trump den 'Hammer' bez\u00fcglich der chinesischen TikTok-App herausgeholt hat. Und vorinstallierte Malware auf 'wei\u00dfer Ware' in Form von Android-Ger\u00e4ten ist auch nichts neues (siehe Linkliste am Artikelende). <\/p>\n<h2>Vom US-Staat gef\u00f6rdert Smartphones<\/h2>\n<p>In den USA gibt es vom Staat gef\u00f6rderte Smartphones, die finanziell benachteiligten B\u00fcrgern zur Verf\u00fcgung gestellt werden. Das Ganze l\u00e4uft dort unter dem Begriff 'Assurance Wireless', und entsprechende Ger\u00e4te k\u00f6nnen z.B. von Virgin Mobile bezogen werden. Das soll es auch B\u00fcrgern, die \u00fcber wenig finanzielle Mittel verf\u00fcgen, am digitalen Leben teilzunehmen.<\/p>\n<h2>Der Fund auf Android-Smartphones<\/h2>\n<p>Sicherheitsforscher von Malwarebytes haben vor einiger Zeit auf Smartphones, die vom US-Staat gef\u00f6rdert und finanziell benachteiligten B\u00fcrgern zur Verf\u00fcgung gestellt werden, vorinstallierte Malware <a href=\"https:\/\/blog.malwarebytes.com\/android\/2020\/07\/we-found-yet-another-phone-with-pre-installed-malware-via-the-lifeline-assistance-program\/\" target=\"_blank\" rel=\"noopener noreferrer\">entdeckt<\/a>. Betroffen ist das Smartphone ANS UL40 mit Android-Betriebssystem 7.1.1, das \u00fcber Assurance Wireless von Virgin Mobile bezogen werden kann. <\/p>\n<p><img decoding=\"async\" title=\"ANS UL40 \" alt=\"ANS UL40 \" src=\"https:\/\/web.archive.org\/web\/20220712032220\/https:\/\/blog.malwarebytes.com\/wp-content\/uploads\/2020\/07\/ANS-UL40-600x201.png\"\/><br \/>(ANS UL40 , Quelle: Malwarebytes)<\/p>\n<p>Ein Nutzer, der ein solches Ger\u00e4t bekommen hat, hat dieses Malwarebytes zur Analyse bereitgestellt. Daher ist aktuell unklar, ob das Ger\u00e4t weiterhin verf\u00fcgbar ist &#8211; was aber am betreffenden Sachverhalt nichts \u00e4ndert. Genau wie das UMX U683CL ist auch das ANS UL40 mit einer kompromittierten <em>Settings<\/em>-App und einer <em>Wireless Update<\/em>-App infiziert. <\/p>\n<blockquote>\n<p>Paketname: com.android.settings<br \/>MD5: 7ADA4AAEA49383499B405E4CE0A9447F<br \/>App Name: Einstellungen<br \/>Erkennung: Android\/Trojaner.Herunterladen.Wotby.SEK<\/p>\n<\/blockquote>\n<p>In der App ist ein Trojaner enthalten, wobei die Malwarebytes-Sicherheitsforscher aber im Analysezeitraum der App&nbsp; keine b\u00f6sartige Aktivit\u00e4t, die von dieser infizierten Settings-App ausgel\u00f6st wurde, feststellen konnten. Einschr\u00e4nkend muss aber konstatiert werden, dass die Sicherheitsforscher auch nicht die Zeit am Ger\u00e4t verbracht haben, die ein typischer Benutzer auf einem mobilen Ger\u00e4t verbringen w\u00fcrde. Es wurde auch keine SIM-Karte in das Ger\u00e4t eingebaut, was sich auf das Verhalten der Malware auswirken k\u00f6nnte. Nichtsdestotrotz gibt es gen\u00fcgend Beweise daf\u00fcr, dass diese Einstellungs-App die M\u00f6glichkeit hat, Apps von einem App-Store eines Drittanbieters herunterzuladen. <\/p>\n<p>Bei der <em>Wireless Update<\/em>-App sieht die Infektion folgenderma\u00dfen aus:<\/p>\n<blockquote>\n<ul>\n<li>Package Name: <em>com.fota.wirelessupdate<\/em>  <\/li>\n<li>MD5: <em>282C8C0F0D089E3CD522B4315C48E201<\/em>  <\/li>\n<li>App Name: <em>WirelessUpdate<\/em>  <\/li>\n<li>Detections: Three variants of <em>Android\/PUP.Riskware.Autoins.Fota<\/em>\n<ul>\n<li>Variants<em> .INS, .fscbv, and .fbcv<\/em><\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/blockquote>\n<p>WirelessUpdate wird als ein PUP (Potentially Unwanted Program) Riskware-Auto-Installer kategorisiert, der in der Lage ist, Anwendungen ohne Zustimmung oder Wissen des Benutzers automatisch zu installieren. Es fungiert auch als Hauptquelle des mobilen Ger\u00e4ts f\u00fcr die Aktualisierung von Sicherheits-Patches, Betriebssystem-Updates usw. <em>Android\/PUP.Riskware.Autoins.Fota<\/em> ist daf\u00fcr bekannt, verschiedene Varianten von Android\/Trojan.HiddenAds zu installieren &#8211; und das hat es tats\u00e4chlich getan! Tats\u00e4chlich hat es automatisch vier verschiedene Varianten von HiddenAds installiert, wie die Sicherheitsforscher in ihrem <a href=\"https:\/\/blog.malwarebytes.com\/android\/2020\/07\/we-found-yet-another-phone-with-pre-installed-malware-via-the-lifeline-assistance-program\/\" target=\"_blank\" rel=\"noopener noreferrer\">Blog-Beitrag schreiben<\/a>. Dort lassen sich auch weitere Details nachlesen.<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/><\/strong><a href=\"https:\/\/borncity.com\/blog\/2014\/06\/17\/china-phones-mit-trojaner-inklusive\/\">China-Phones mit Trojaner inklusive<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/11\/16\/backdoor-in-china-phones-telefoniert-nach-hause\/\">Backdoor in China-Phones \"telefoniert nach Hause\"<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2014\/12\/18\/android-backdoor-in-china-phones\/\">Android-Backdoor in China-Phones<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/12\/15\/billige-china-kracher-mit-android-trojaner-inside\/\">Billige China-Kracher mit Android-Trojaner inside<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/12\/21\/app-prfen-auf-werksseitige-trojaner-in-android-smartphones\/\">App pr\u00fcfen auf werksseitige Trojaner in Android-Smartphones<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Netter Beifang, den Sicherheitsforscher von Malwarebytes auf staatlich gef\u00f6rderten Android Smartphones gefunden haben. Auf den Ger\u00e4ten war Malware vorinstalliert &#8211; gratis und unverbindlich, denn der US-Staat hat es bezahlt.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[4308,4328,4345],"class_list":["post-234225","post","type-post","status-publish","format-standard","hentry","category-allgemein","tag-android","tag-sicherheit","tag-smartphone"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/234225","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=234225"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/234225\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=234225"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=234225"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=234225"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}