{"id":251769,"date":"2021-04-05T00:32:53","date_gmt":"2021-04-04T22:32:53","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=251769"},"modified":"2021-04-13T18:05:33","modified_gmt":"2021-04-13T16:05:33","slug":"malwareangriff-was-gigaset-android-gertebesitzer-jetzt-machen-sollten","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/04\/05\/malwareangriff-was-gigaset-android-gertebesitzer-jetzt-machen-sollten\/","title":{"rendered":"Malwareangriff: Was Gigaset Android-Ger&auml;tebesitzer jetzt machen sollten"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2012\/04\/smartphone.jpg\" width=\"62\" height=\"84\" align=\"left\" \/>Seit der Karwoche sehen sich ja zahlreiche Besitzer eines Gigaset Android-Smartphones der Situation gegen\u00fcber, dass dort automatisch Malware installiert wird. Noch sind die genauen Folgen unbekannt, aber gesperrte WhatsApp-Konten, gekaperte Facebook-Konten oder Umleitungen auf Gl\u00fccksspielseiten sind bereits beobachtet wurden. Hier eine kurze Information und Hinweise, was man als Betroffener tun sollte.<\/p>\n<p><!--more--><\/p>\n<h2>Malwareangriff auf Gigaset Android-Ger\u00e4te<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/af793fae7e604e24a0bec5204a125845\" alt=\"\" width=\"1\" height=\"1\" \/>Es gibt ein massives Problem mit Gigaset Android-Ger\u00e4ten, denn zahlreiche Benutzer melden seit der Karwoche (erste Meldungen, die ich gesehen habe, stammen vom 1. April 2021, weitere Meldungen kamen am 2., 3., 4. April 2021 rein) einen Befall der Ger\u00e4t durch Malware. Es werden automatisch unerw\u00fcnschte Apps installiert, die ihr Eigenleben auf den Smartphones f\u00fchren. Die Folgen sind f\u00fcr die Ger\u00e4tebesitzer gravierend:<\/p>\n<p><img decoding=\"async\" title=\"Malwareangriff auf Gigaset Android-Ger\u00e4te\" src=\"https:\/\/i.imgur.com\/RrGY0MV.png\" alt=\"Malwareangriff auf Gigaset Android-Ger\u00e4te\" \/><\/p>\n<ul>\n<li>Browserfenster \u00f6ffnen sich urpl\u00f6tzlich mit Werbung oder leiten zu Gl\u00fccksspielseiten um<\/li>\n<li>WhatsApp-Konten werden (wegen kritischer Aktivit\u00e4ten) gesperrt<\/li>\n<li>Facebook-Konten werden ggf. komplett \u00fcbernommen<\/li>\n<li>M\u00f6glicherweise werden SMS-Nachrichten automatisch verschickt<\/li>\n<li>Das Ger\u00e4t geht in den \"Nicht st\u00f6ren\"-Modus<\/li>\n<li>Das Akku wird schnell leergesaugt<\/li>\n<li>Das Smartphone wird langsam<\/li>\n<\/ul>\n<p>Ob auch Daten abgezogen werden, ist aktuell unklar. Jedenfalls sollte davon ausgegangen werden, dass die auf dem Ger\u00e4t gespeicherten Daten kompromittiert sind. Wer dort Banking-Apps oder Online-Konten benutzt hat, muss davon ausgehen, dass deren Anmeldedaten eventuell geklaut wurden. Ich hatte \u00fcber diesen Sachverhalt ausgiebig im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/03\/gigaset-gehackt-android-update-server-liefern-wohl-malware-aus\/\">Gigaset Android-Update-Server liefern vermutlich Malware aus<\/a> berichtet. Der letzte Sachstand findet sich im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/04\/neues-zum-gigaset-android-smartphone-malware-befall\/\">Neues zum Gigaset Android-Smartphone Malware-Befall (April 2021)<\/a>.<\/p>\n<h2>Bin ich betroffen?<\/h2>\n<p>Wenn das Gigaset Smartphone pl\u00f6tzlich ein ungew\u00f6hnliches Verhalten zeigt (beim Browsen \u00f6ffnen sich pl\u00f6tzlich Werbetabs oder man wird umgeleitet, das Akku ist binnen Stunden leer, das Smartphone geht automatisch in den \"Nicht st\u00f6ren\"-Modus), ist das ein Hinweis auf eine m\u00f6gliche Infektion. Ob man betroffen ist, kann man an der Liste der installierten Apps und laufenden Systemprozesse herausfinden.<\/p>\n<p><img decoding=\"async\" title=\"Installierte Apps und Systemprozesse (Android)\" src=\"https:\/\/i.imgur.com\/lSvx9jr.png\" alt=\"Installierte Apps und Systemprozesse (Android)\" \/><\/p>\n<p>&nbsp;<\/p>\n<p>\u00dcberpr\u00fcfen kann man dies, indem man die <em>Einstellungen<\/em>-App aufruft, auf <em>Apps &amp; Benachrichtigungen <\/em>tippt und dann den Men\u00fcpunkt <em>App-Info <\/em>w\u00e4hlt. Dann sollten alle installierten Apps aufgelistet werden. Tippt man auf das Drei-P\u00fcnktchen-Men\u00fc und w\u00e4hlt <em>Systemprozesse anzeigen<\/em>, werden die Prozesse aufgelistet (siehe obiges Bild). Dann kontrolliert man, ob eine der nachfolgend genannten Apps oder Prozesse dort auftauchen:<\/p>\n<ul>\n<li>easenf<\/li>\n<li>com.wagd.smarter<\/li>\n<li>com.wagd.xiaoan oder xiaoan<\/li>\n<li>gem<\/li>\n<li>smart<\/li>\n<li>AppSettings<\/li>\n<li>Tayase<\/li>\n<li>com.yhn4621.ujm0317<\/li>\n<li>BBQ Browser<\/li>\n<\/ul>\n<p>Es k\u00f6nnten weitere Apps auftauchen, die man nicht selbst installiert hat. Eine vorl\u00e4ufige Liste findet sich in <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/04\/neues-zum-gigaset-android-smartphone-malware-befall\/#comment-104382\">diesem Kommentar<\/a>. Wer einen Virenscanner als App installiert hat, dem sollten die verd\u00e4chtigen Apps gemeldet werden. Die Scanner entfernen aber die Schad-Apps nicht.<\/p>\n<h2>Was kann\/soll ich als Betroffener tun?<\/h2>\n<p>Gibt es den Verdacht oder die Gewissheit, dass die oben erw\u00e4hnten Schad-Apps installiert sind? Dann ist schnelles Handeln empfohlen. Ein L\u00f6schen der Apps oder ein zur\u00fccksetzen des Smartphones auf Werksauslieferungszustand scheint nicht wirklich zu helfen. Die Apps werden sp\u00e4ter automatisch neu installiert und der Malware-Befall startet von vorne.<\/p>\n<p>Erfahrene Nutzer finden im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/03\/gigaset-gehackt-android-update-server-liefern-wohl-malware-aus\/\">Gigaset Android-Update-Server liefern vermutlich Malware aus<\/a> samt den Kommentaren Hinweise, wie man dem Problem \u00fcber den Android Debug Monitor (ADB) zu Leibe r\u00fccken und die Malware ggf. deaktivieren kann. Es scheint auch, als ob einzelne Nutzer die Neuinfektion der Ger\u00e4te bisher verhindern konnten.<\/p>\n<p>Aber: Nicht sonderlich erfahrene Benutzer sind mit der Installation des ADB und der Ausf\u00fchrung der Kommandos, um die <em>update.apk <\/em>still zu legen, deutlich \u00fcberfordert. Und f\u00fcr erfahrene Benutzer gilt: Das System ist durch die Malware kompromittiert, also nicht mehr sicher. Ich empfehle allen Betroffenen:<\/p>\n<ul>\n<li>Fahrt das Gigaset Android-Ger\u00e4t mit dem Malware-Befall herunter und legt das Teil still (falls m\u00f6glich Akku und SIM-Karte raus). Wartet, bis es von Gigaset &#8211; oder hier im Blog &#8211; neue Informationen zum Thema und Hinweise auf das S\u00e4ubern der Ger\u00e4te gibt.<\/li>\n<li>Anschlie\u00dfend setzt ihr an einem PC oder einem nicht infizierten Smartphone die Zugangsdaten f\u00fcr Online-Konten zur\u00fcck.<\/li>\n<li>Kontrolliert die ggf. vorgelegten Rechnungen der Mobilfunkanbieter auf ungew\u00f6hnliche Aktivit\u00e4ten (z.B. genutzte Premium-SMS-Dienste)<\/li>\n<\/ul>\n<p>Das Au\u00dferbetrieb-setzen des Ger\u00e4ts halte ich f\u00fcr essentiell &#8211; denn niemand kann heute sagen, was die Malware alles macht. Auch die Leute, die meinen, das Ger\u00e4t von der Malware befreit zu haben, sollten sich vergegenw\u00e4rtigen, dass das Smartphone kompromittiert ist. Es kann nicht sichergestellt werden, dass nicht noch Schadroutinen im Hintergrund lauern und Daten stehlen oder andere Sauereien veranstalten (siehe auch <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/04\/neues-zum-gigaset-android-smartphone-malware-befall\/#comment-104390\">diesen Kommentar<\/a>).<\/p>\n<p>Es sollte jedem Nutzer klar sein: Auf den heutigen Smartphones sind meist zahlreiche Zugangsdaten, Kontaktdaten, E-Mail-Adressen, Telefonnummern etc. gespeichert &#8211; d.h. ihr gef\u00e4hrdet mit eurem Handeln auch die pers\u00f6nlichen Daten von Dritten. Und nur mal angemerkt: Auf einem solchen Ger\u00e4t wollt ihr weiter Online-Banking, Facebook &amp; Co. machen, die E-Mails abrufen und was wei\u00df ich? Wirklich? Lest euch mal <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/03\/gigaset-gehackt-android-update-server-liefern-wohl-malware-aus\/#comment-104314\">den Kommentar von Marion<\/a> und die Antwort von Bolko durch &#8230;<\/p>\n<p><strong>Wichtige Erg\u00e4nzung:<\/strong> Beachtet zudem meine erg\u00e4nzenden Hinweise im Artikel <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/07\/vorlufige-analyse-des-gigaset-malware-angriffs-durch-auto-installer-in-der-firmware\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Vorl\u00e4ufige Analyse des Gigaset Malware-Angriffs durch Auto-Installer in der Firmware<\/a> &#8211; dass die Malware-Apps Premium-SMS versenden oder kostenpflichtige Optionen auf Spieleseiten buchen, die dann \u00fcber einen Mobilfunkvertrag belastet werden. Also dort Sperren einrichten lassen.<\/p>\n<blockquote><p>Sollten Gigaset-Ger\u00e4te f\u00fcr berufliche Zwecke genutzt werden, ist die datenschutzrechtliche Relevanz des Malware-Befalls zu evaluieren. Es ist eventuell die zust\u00e4ndige Datenschutzaufsicht \u00fcber einen m\u00f6glichen DSGVO-Vorfall binnen 72 Stunden zu informieren. Ich spreche diesen Punkt an, da einige Nutzer \u00fcber gesperrte WhatsApp-Konten berichten &#8211; ich gehe also davon aus, dass die Malware auf WhatsApp zugegriffen hat und dann aktiv etwas gepostet hat. Wer WhatsApp auf beruflich genutzten Ger\u00e4ten installiert hat, steht \u00fcbrigens vor einem weiteren Problem &#8211; diese App und der Dienst konnte nicht DSGVO-konform genutzt werden.<\/p><\/blockquote>\n<p>Die \u00c4nderung der Zugangsdaten der auf dem Smartphone genutzten Online-Konten ist eine Vorsichtsma\u00dfnahme. Diese \u00c4nderungen sollten nur auf einem PC oder einem nicht infizierten Ger\u00e4t erfolgen. Andernfalls besteht die Gefahr, dass die eingegebenen Zugangsdaten abgegriffen und an die Cyber-Kriminellen \u00fcbertragen wurden.<\/p>\n<p>An dieser Stelle bleibt zu hoffen, dass Gigaset baldm\u00f6glich reagiert und genau kl\u00e4rt, was passiert ist, wie man die Ger\u00e4te wieder flott und Malware-frei bekommt und wie man eine Neuinfektion verhindern kann. Wenn es dumm l\u00e4uft, ist das Gigaset schlicht ein Totalschaden. Dann sollte das Ger\u00e4t bei Gigaset als Hersteller reklamiert und Austausch oder Erstattung des Kaufpreises gefordert werden.<\/p>\n<blockquote><p>Ich ziehe es mal hier rein: Gigaset agiert nach au\u00dfen zwar als deutscher Hersteller, der angeblich in Deutschland fertigt und hier Arbeitspl\u00e4tze schafft. Meinen Informationen nach werden in Bocholt Komponenten aus China mit Robotern endmontiert (geringe Fertigungstiefe). Gigaset war mal eine Tochter von Siemens. Aktuell ist <a href=\"https:\/\/de.wikipedia.org\/wiki\/Gigaset_Communications\" target=\"_blank\" rel=\"noopener\">Gigaset<\/a> ist in der Hand des chinesischen Gro\u00dfaktion\u00e4rs Pan Sutong, der das Ziel verfolgt, chinesische Handys als in Deutschland gefertigt zu etablieren (siehe auch <a href=\"https:\/\/www.sueddeutsche.de\/wirtschaft\/telefon-hersteller-gigaset-massenentlassungen-hier-fc-bayern-party-dort-1.2767658-2\" target=\"_blank\" rel=\"noopener\">diesen Artikel<\/a>).<\/p><\/blockquote>\n<p><strong>Erg\u00e4nzung: <\/strong>Von Gigaset ist mir eine erste Einsch\u00e4tzung der Ursache zugegangen &#8211; ich habe die vorl\u00e4ufigen Informationen im Blog-Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/06\/update-zum-malware-befall-bei-gigaset-android-gerten-6-4-2021\/\">Update zum Malware-Befall bei Gigaset Android-Ger\u00e4ten (6.4.2021)<\/a> ver\u00f6ffentlicht.<\/p>\n<p><strong>Erg\u00e4nzung 1:<\/strong> Ich habe jetzt eine erste vorl\u00e4ufige Zusammenfassung einer technischen Analyse der Sicherheitsforscher von Malwarebytes im Blog-Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/07\/vorlufige-analyse-des-gigaset-malware-angriffs-durch-auto-installer-in-der-firmware\/\" rel=\"bookmark noopener noreferrer\" data-wpel-link=\"internal\">Vorl\u00e4ufige Analyse des Gigaset Malware-Angriffs durch Auto-Installer in der Firmware<\/a> ver\u00f6ffentlicht.<\/p>\n<p><strong>Artikelreihe<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2021\/04\/03\/gigaset-gehackt-android-update-server-liefern-wohl-malware-aus\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Gigaset Android-Update-Server liefern vermutlich Malware aus<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/04\/neues-zum-gigaset-android-smartphone-malware-befall\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Neues zum Gigaset Android-Smartphone Malware-Befall (April 2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/05\/malwareangriff-was-gigaset-android-gertebesitzer-jetzt-machen-sollten\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Malwareangriff: Was Gigaset Android-Ger\u00e4tebesitzer jetzt machen sollten<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/06\/update-zum-malware-befall-bei-gigaset-android-gerten-6-4-2021\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Update zum Malware-Befall bei Gigaset Android-Ger\u00e4ten (6.4.2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/07\/vorlufige-analyse-des-gigaset-malware-angriffs-durch-auto-installer-in-der-firmware\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Vorl\u00e4ufige Analyse des Gigaset Malware-Angriffs durch Auto-Installer in der Firmware<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/08\/kurzinfo-gigaset-pressemitteilung-zum-malware-befall-der-android-gerte-8-4-2021\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Kurzinfo: Gigaset-Pressemitteilung zum Malware-Befall der Android-Ger\u00e4te (8.4.2021)<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2021\/04\/08\/malwarebefall-von-gigaset-android-gerten-analysen-und-handlungsoptionen-8-4-2021\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Malwarebefall von Gigaset Android-Ger\u00e4ten: Analysen und Handlungsoptionen (8.4.2021)<\/a>\u00a0\u2013 Teil 1<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/08\/malwarebefall-von-gigaset-android-gerten-analysen-und-handlungsoptionen-8-4-2021-teil\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Malwarebefall von Gigaset Android-Ger\u00e4ten: Analysen und Handlungsoptionen (8.4.2021)<\/a>\u00a0\u2013 Teil 2<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/12\/gigaset-hrden-beim-bereinigen-des-malwarebefalls-12-april-2021\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Gigaset: H\u00fcrden beim Bereinigen des Malwarebefalls (12. April 2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/13\/gigaset-malwarebefall-und-das-whatsapp-sim-problem\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Gigaset-Malwarebefall und das WhatsApp\/SIM-Problem<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Seit der Karwoche sehen sich ja zahlreiche Besitzer eines Gigaset Android-Smartphones der Situation gegen\u00fcber, dass dort automatisch Malware installiert wird. Noch sind die genauen Folgen unbekannt, aber gesperrte WhatsApp-Konten, gekaperte Facebook-Konten oder Umleitungen auf Gl\u00fccksspielseiten sind bereits beobachtet wurden. Hier &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/05\/malwareangriff-was-gigaset-android-gertebesitzer-jetzt-machen-sollten\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-251769","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/251769","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=251769"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/251769\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=251769"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=251769"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=251769"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}