{"id":251747,"date":"2021-04-04T12:26:33","date_gmt":"2021-04-04T10:26:33","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=251747"},"modified":"2021-07-29T10:05:04","modified_gmt":"2021-07-29T08:05:04","slug":"neues-zum-gigaset-android-smartphone-malware-befall","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/04\/04\/neues-zum-gigaset-android-smartphone-malware-befall\/","title":{"rendered":"Neues zum Gigaset Android-Smartphone Malware-Befall (April 2021)"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Aktuell berichten ja Besitzer von Gigaset Android-Smartphones davon, dass automatisch Android-Apps mit Malware installiert wird, die dann Werbeumleitungen vornimmt oder zur WhatsApp-Sperre f\u00fchrt. Ich habe das BSI informiert und versuche im Beitrag hier einige aktuelle Informationen zusammen zu fassen.<\/p>\n<p><!--more--><\/p>\n<h2>Worum geht es genau?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/a7fc5e09981042fab2d7f411c42c74b7\" alt=\"\" width=\"1\" height=\"1\" \/>Am Karfreitag-Abend (2.4.2021) ging mir eine Mail eines Blog-Lesers zu, der als Besitzer mehrerer Gigaset Android-Smartphones auf einen Malware-Befall eines Teils seiner Ger\u00e4t gesto\u00dfen ist. Auf den Smartphones werden SIM-Karten von E-Plus (O2-Umfeld) verwendet. Aufgefallen ist dort, dass Apps pl\u00f6tzlich auf Gl\u00fccksspielseiten umleiten. Eine Analyse ergab, dass dort Fremd-Apps installiert worden waren:<\/p>\n<ul>\n<li>easenf<\/li>\n<li>com.wagd.smarter<\/li>\n<li>com.wagd.xiaoa<\/li>\n<\/ul>\n<p>Zudem wird gelegentlich eine Tayase-App gemeldet. \u00dcberpr\u00fcfen kann man dies, indem man die <em>Einstellungen<\/em>-App aufruft, auf <em>Apps &amp; Benachrichtigungen <\/em>tippt und dann den Men\u00fcpunkt <em>App-Info <\/em>w\u00e4hlt. Dann sollten alle installierten Apps aufgelistet werden. Tippt man auf das Drei-P\u00fcnktchen-Men\u00fc und w\u00e4hlt <em>Systemprozesse anzeigen<\/em>, werden die Prozesse aufgelistet.<\/p>\n<p><img decoding=\"async\" title=\"Installierte Apps und Systemprozesse (Android)\" src=\"https:\/\/i.imgur.com\/lSvx9jr.png\" alt=\"Installierte Apps und Systemprozesse (Android)\" \/><\/p>\n<p>Obiger Screenshot zeigt die letzten Prozesse meines Gigaset GS 180-Testger\u00e4ts, welches keine Malware aufweist. Die letzte App in obiger Liste mit den chinesischen Schriftzeichen scheint standardm\u00e4\u00dfig auf den Ger\u00e4ten zu sein &#8211; ist also kein Anzeichen f\u00fcr eine Kompromittierung. Der Fall ist im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/03\/gigaset-gehackt-android-update-server-liefern-wohl-malware-aus\/#comment-104288\">Gigaset Android-Update-Server liefern vermutlich Malware aus<\/a> ausf\u00fchrlicher besprochen.<\/p>\n<h2>Kann WhatsApp die Malware ausliefern?<\/h2>\n<p>In den Kommentaren zum Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/03\/gigaset-gehackt-android-update-server-liefern-wohl-malware-aus\/#comment-104288\">Gigaset Android-Update-Server liefern vermutlich Malware aus<\/a> wird von vielen Betroffenen ausgef\u00fchrt, dass das WhatsApp-Konto gesperrt wurde (kann ich nicht testen, ich habe WhatsApp 2018 aus DSGVO-\/Datenschutzgr\u00fcnden gekickt). Es liegt der Verdacht nahe, dass die Malware per WhatsApp kommt. Dagegen spricht:<\/p>\n<ul>\n<li>Ich habe eine Kurzrecherche zu den Anfang 2021 aufgetauchten Warnungen vor WhatsApp-Malware durchgef\u00fchrt, aber in keinem Fall eine Verbindung mit den oben genannten App-Namen gefunden.<\/li>\n<li>Es gibt im Blog Kommentare, z.B. von <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/03\/gigaset-gehackt-android-update-server-liefern-wohl-malware-aus\/#comment-104229\">DasOlli<\/a> und <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/03\/gigaset-gehackt-android-update-server-liefern-wohl-malware-aus\/#comment-104260\">Barbara<\/a>, die definitiv angeben, dass kein WhatsApp installiert\/genutzt wird.<\/li>\n<\/ul>\n<p>Zudem muss ich davon ausgehen, dass bei einem WhatsApp-Sch\u00e4dling Meldungen von Betroffenen anderer Ger\u00e4tetypen auftauchen &#8211; es gibt im Internet aber nichts diesbez\u00fcglich.<\/p>\n<h2>Kann es an der SIM-Karte liegen?<\/h2>\n<p>Eine Vermutung w\u00e4re, dass es eventuell am Anbieter der SIM-Karte liegen k\u00f6nnte, so dass \u00fcber diese Schiene die Malware-Apps ins System kommen. Hier wurde h\u00e4ufig E-Plus\/O2 in den Kommentaren zum Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/03\/gigaset-gehackt-android-update-server-liefern-wohl-malware-aus\/#comment-104288\">Gigaset Android-Update-Server liefern vermutlich Malware aus<\/a> genannt. Aber auch an dieser Stelle muss ich den Kommentare von <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/03\/gigaset-gehackt-android-update-server-liefern-wohl-malware-aus\/#comment-104260\">Barbara<\/a> zitieren, die Vodafone als Mobilfunkanbieter verwendet. Zudem h\u00e4tte ich auch andere Ger\u00e4tebesitzer von anderen Herstellern, aber mit dem gleichen Mobilfunkanbieter vermutet.<\/p>\n<blockquote><p>SMS mit Schad-Link ist imho auch eher unzutreffend, da dann andere Hersteller betroffen w\u00e4ren.<\/p><\/blockquote>\n<h2>Es deutet auf die Gigaset Firmware-Updater hin<\/h2>\n<p>Blog-Leser Volko (und ein weiterer Betroffener) hat in seiner Analyse die <em>update.apk <\/em>in der Firmware der Gigaset-Ger\u00e4te als verursachenden Prozess, der die Malware-Apps installiert, ausgemacht (siehe Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/03\/gigaset-gehackt-android-update-server-liefern-wohl-malware-aus\/#comment-104288\">Gigaset Android-Update-Server liefern vermutlich Malware aus<\/a>):<\/p>\n<blockquote><p>Mindestens einer der Update-Server f\u00fcr Android Smartphones wurde offensichtlich kompromittiert und liefert seit einigen Tagen Malware aus, welche \u00fcber die im Hintergrund als Systemprozess laufende Update-App auf verschiedenen Gigaset Smartphones automatisch installiert wird.<\/p><\/blockquote>\n<p>und<\/p>\n<blockquote><p>Ich kann mich meinem Vorg\u00e4nger anschlie\u00dfen, die Systemapp <em>update.apk<\/em> l\u00e4uft. Warum die \u00dcberhaupt l\u00e4uft, ist mir nicht klar, da ich automatische Updates in den Entwickleroption ausgeschaltet habe.<\/p>\n<p>Da mein Handy gerootet ist, habe ich die Systemapp update.apk deinstalliert.<\/p><\/blockquote>\n<p>Im <a href=\"https:\/\/borncity.com\/win\/2021\/04\/03\/gigaset-gehackt-android-update-server-liefern-wohl-malware-aus\/\">englischsprachigen Blog-Beitrag<\/a> haben sich noch Leser mit Meldungen zu anderen No-Name-Androiden wie vkworld T2 Plus, Fly Nimbus 16 oder Vivax gemeldet. F\u00fcr mich ist dies ein starkes Indiz, dass es mit der Kombination Firmware\/Update und einem kompromittierten Server (Supply-Chain-Attack) zusammenh\u00e4ngen d\u00fcrfte.<\/p>\n<h2>Was sagt Gigaset?<\/h2>\n<p>Ich habe den Support und die Presseabteilung von Gigaset in der Nacht von Freitag auf Samstag per Mail auf den Sachverhalt und den Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/03\/gigaset-gehackt-android-update-server-liefern-wohl-malware-aus\/#comment-104288\">Gigaset Android-Update-Server liefern vermutlich Malware aus<\/a>) aufmerksam gemacht. Am 3.4.2021 wurde um 1:11 Uhr das Ticket 220221 \/ Malwarebefall der Gigaset Android-Server er\u00f6ffnet. Am 3.4.2021 kam um 16:45 Uhr die Meldung vom Support:<\/p>\n<blockquote><p>Sehr geehrter Herr Born,<\/p>\n<p>\u200bherzlichen Dank f\u00fcr Ihre Anfrage.<\/p>\n<p>\u200bIhr Anliegen wurde an entsprechende Stelle zur weiteren Bearbeitung weitergegeben. Wir bitten Sie um noch etwas Geduld bis eine Antwort zur Verf\u00fcgung steht.<\/p>\n<p>Wir w\u00fcnschen Ihnen noch ein sch\u00f6nes Osterfest!<\/p>\n<p>Mit freundlichen Gr\u00fc\u00dfen<br \/>\nAleksandra Milosavljevic<br \/>\nIhr Gigaset Team<br \/>\nE-Mail: support@gigaset.com<br \/>\nWebsite: <a href=\"http:\/\/www.gigaset.com\/service\" target=\"_blank\" rel=\"noopener\">www.gigaset.com\/service<\/a><\/p><\/blockquote>\n<p>Ich habe die Nacht zum 4.4.2021 (irgendwo um 1:00 Uhr) auf Twitter folgenden <a href=\"https:\/\/twitter.com\/etguenni\/status\/1378492387325059079\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> an Gigaset und das BSI abgesetzt, weil keine Reaktion kam.<\/p>\n<p><a href=\"https:\/\/twitter.com\/etguenni\/status\/1378492387325059079\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Gigaset Android-Ger\u00e4te mit Malware-Befall\" src=\"https:\/\/i.imgur.com\/RrGY0MV.png\" alt=\"Gigaset Android-Ger\u00e4te mit Malware-Befall\" \/><\/a><\/p>\n<p>Immerhin hat sich der Pr\u00e4sident des BSI, Herr Arne Sch\u00f6nbohm nach wenigen Stunden mit folgender <a href=\"https:\/\/twitter.com\/ArneSchoenbohm\/status\/1378615792263122949\" target=\"_blank\" rel=\"noopener\">Antwort<\/a> gemeldet:<\/p>\n<p><a href=\"https:\/\/twitter.com\/ArneSchoenbohm\/status\/1378615792263122949\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Gigaset Android-Ger\u00e4te mit Malware-Befall - Antwort des BSI\" src=\"https:\/\/i.imgur.com\/d7igall.png\" alt=\"Gigaset Android-Ger\u00e4te mit Malware-Befall - Antwort des BSI\" \/><\/a><\/p>\n<p>Da geht der Daumen von mir in Bezug auf das BSI hoch &#8211; mal schauen, ob und wann bei Gigaset jemand nun reagiert. Ein Trauerspiel.<\/p>\n<blockquote><p><strong style=\"background-color: #ffffd0; font-style: italic;\">Achtung:<\/strong><span style=\"background-color: #ffffd0; font-style: italic;\"> Ich empfehle allen Gigaset Android-Ger\u00e4tebesitzern die Hinweise im Blog-Beitrag <\/span><a style=\"background-color: #ffffd0; font-style: italic;\" href=\"https:\/\/borncity.com\/blog\/2021\/04\/05\/malwareangriff-was-gigaset-android-gertebesitzer-jetzt-machen-sollten\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Malwareangriff: Was Gigaset Android-Ger\u00e4tebesitzer jetzt machen sollten<\/a><span style=\"background-color: #ffffd0; font-style: italic;\"> zu beherzigen und das Ger\u00e4t tot zu legen. Zumindest solange, bis Gigaset reagiert hat und der Vorgang allumfassend gekl\u00e4rt ist.<\/span><\/p><\/blockquote>\n<p><strong>Erg\u00e4nzung: <\/strong>Von Gigaset ist mir eine erste Einsch\u00e4tzung der Ursache zugegangen &#8211; ich habe die vorl\u00e4ufigen Informationen im Blog-Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/06\/update-zum-malware-befall-bei-gigaset-android-gerten-6-4-2021\/\">Update zum Malware-Befall bei Gigaset Android-Ger\u00e4ten (6.4.2021)<\/a> ver\u00f6ffentlicht.<\/p>\n<p><strong>Erg\u00e4nzung 1:<\/strong> Ich habe jetzt eine erste vorl\u00e4ufige Zusammenfassung einer technischen Analyse der Sicherheitsforscher von Malwarebytes im Blog-Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/07\/vorlufige-analyse-des-gigaset-malware-angriffs-durch-auto-installer-in-der-firmware\/\" rel=\"bookmark noopener noreferrer\" data-wpel-link=\"internal\">Vorl\u00e4ufige Analyse des Gigaset Malware-Angriffs durch Auto-Installer in der Firmware<\/a> ver\u00f6ffentlicht.<\/p>\n<p><strong>Erg\u00e4nzung 2:<\/strong> Ein ausf\u00fchrlicher Blog-Beitrag zu den Informationen, die im Artikel <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/08\/kurzinfo-gigaset-pressemitteilung-zum-malware-befall-der-android-gerte-8-4-2021\/\">Kurzinfo: Gigaset-Pressemitteilung zum Malware-Befall der Android-Ger\u00e4te (8.4.2021)<\/a> bereitgestellt wurden samt meiner Einsch\u00e4tzung folgt.<\/p>\n<p><strong>Erg\u00e4nzung 3:<\/strong> Die Hinweise im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/13\/gigaset-malwarebefall-und-das-whatsapp-sim-problem\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Gigaset-Malwarebefall und das WhatsApp\/SIM-Problem<\/a> zum Wechsel der SIM-Karte erweisen sich wohl als nicht g\u00e4nzlich unn\u00f6tig, wie sich im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/07\/27\/nachtrag-zum-malwarebefall-bei-gigaset-android-smartphones\/\" rel=\"bookmark noopener noreferrer\" data-wpel-link=\"internal\">Nachtrag zum Malwarebefall bei Gigaset Android-Smartphones<\/a>\u00a0vom Juli 2021 nachlesen l\u00e4sst.<\/p>\n<p><strong>Artikelreihe\u00a0<\/strong><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2021\/04\/03\/gigaset-gehackt-android-update-server-liefern-wohl-malware-aus\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Gigaset Android-Update-Server liefern vermutlich Malware aus<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/04\/neues-zum-gigaset-android-smartphone-malware-befall\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Neues zum Gigaset Android-Smartphone Malware-Befall (April 2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/05\/malwareangriff-was-gigaset-android-gertebesitzer-jetzt-machen-sollten\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Malwareangriff: Was Gigaset Android-Ger\u00e4tebesitzer jetzt machen sollten<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/06\/update-zum-malware-befall-bei-gigaset-android-gerten-6-4-2021\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Update zum Malware-Befall bei Gigaset Android-Ger\u00e4ten (6.4.2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/07\/vorlufige-analyse-des-gigaset-malware-angriffs-durch-auto-installer-in-der-firmware\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Vorl\u00e4ufige Analyse des Gigaset Malware-Angriffs durch Auto-Installer in der Firmware<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/08\/kurzinfo-gigaset-pressemitteilung-zum-malware-befall-der-android-gerte-8-4-2021\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Kurzinfo: Gigaset-Pressemitteilung zum Malware-Befall der Android-Ger\u00e4te (8.4.2021)<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2021\/04\/08\/malwarebefall-von-gigaset-android-gerten-analysen-und-handlungsoptionen-8-4-2021\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Malwarebefall von Gigaset Android-Ger\u00e4ten: Analysen und Handlungsoptionen (8.4.2021)<\/a>\u00a0\u2013 Teil 1<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/08\/malwarebefall-von-gigaset-android-gerten-analysen-und-handlungsoptionen-8-4-2021-teil\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Malwarebefall von Gigaset Android-Ger\u00e4ten: Analysen und Handlungsoptionen (8.4.2021)<\/a>\u00a0\u2013 Teil 2<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/12\/gigaset-hrden-beim-bereinigen-des-malwarebefalls-12-april-2021\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Gigaset: H\u00fcrden beim Bereinigen des Malwarebefalls (12. April 2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/13\/gigaset-malwarebefall-und-das-whatsapp-sim-problem\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Gigaset-Malwarebefall und das WhatsApp\/SIM-Problem<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Aktuell berichten ja Besitzer von Gigaset Android-Smartphones davon, dass automatisch Android-Apps mit Malware installiert wird, die dann Werbeumleitungen vornimmt oder zur WhatsApp-Sperre f\u00fchrt. Ich habe das BSI informiert und versuche im Beitrag hier einige aktuelle Informationen zusammen zu fassen.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[131,426,1376],"tags":[4308,1018,4328,4345],"class_list":["post-251747","post","type-post","status-publish","format-standard","hentry","category-android","category-sicherheit","category-smartphone","tag-android","tag-malware","tag-sicherheit","tag-smartphone"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/251747","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=251747"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/251747\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=251747"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=251747"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=251747"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}