Jianpian Player: CNCERT warnt vor Hintertür und mehr als 700.000 Infektionen

Die Behörde meldete 700.260 entdeckte Infektionen und empfiehlt, betroffene Rechner zu isolieren und Windows neu aufzusetzen.

•

Das chinesische Notfallreaktionszentrum für Computernetzwerke CNCERT hat am 9. Oktober 2026 eine offizielle Risikowarnung vor der Windows-Anwendung Jianpian Player herausgegeben.

Die Software enthält nach Erkenntnissen der Behörde eine integrierte Hintertür, über die Angreifer umfassende Systemdaten sammeln, beliebigen Programmcode ausführen und betroffene Rechner fernsteuern können. Neben der Übernahme der Geräte droht den Anwendern auch der Diebstahl vertraulicher persönlicher Daten.

Mehr als 700.000 Systeme im Inland betroffen

Zwischen dem 15. September 2026 und dem 22. September 2026 registrierte CNCERT im Inland kumulativ 700.260 infizierte Geräte. Die Behörde stellte klar, dass diese Zahl die im genannten Zeitraum insgesamt entdeckten Infektionen beziffert und nicht die Anzahl der simultan aktiven Endgeräte widerspiegelt. Die höchste Zahl gleichzeitig kontrollierter und online befindlicher Systeme lag an einem einzelnen Tag bei 251.880.

Gegenstand der Untersuchung war das Windows-Installationsprogramm, das über die angebliche offizielle Webpräsenz der Anwendung verbreitet wurde. Diese Website verfügt in China über keine legale Registrierung. Trotz einer Überarbeitung der Software, bei der in der neuesten Version die Kommunikationsdomäne, die Schnittstellen und die Verschlüsselungsmethoden modifiziert wurden, bleiben die zentralen Schadfunktionen weiterhin aktiv.

Ausgefeilte Überwachungs- und Kontrollmechanismen

Die Schadsoftware nistet sich tief in das Betriebssystem ein. CNCERT dokumentierte Autostart-Einträge in der Windows-Registrierung, verdeckte Starts mit unsichtbaren Fenstern sowie die Ausführung als Hintergrunddienst. Zudem lädt die Anwendung ohne Wissen der Nutzer Software von Drittanbietern herunter und installiert diese eigenständig.

Anzeige

Angesichts solch raffinierter Schadsoftware, die sich tief im Betriebssystem einnistet, ist ein effektiver Basisschutz für den eigenen Rechner unerlässlich. Dieser kostenlose Experten-Report zeigt Ihnen, wie Sie sich in wenigen Schritten vor Viren und Spionage-Programmen schützen können. Gratis-Ratgeber für einen sicheren PC herunterladen

Zur Identifikation liest das Programm die Seriennummer des Festplatten-Volumes sowie die MAC-Adresse des Netzwerkadapters aus und erzeugt daraus einen eindeutigen Geräte-Fingerabdruck, der an die Kontrollserver übermittelt wird.

Zudem erfasst die Software Daten wie Werbeaktionsnummern, den jeweiligen Installationskanal, die Herkunftsdomäne und den genauen Installationszeitpunkt. Auf den Systemen überwacht die Hintertür fortlaufend die Zwischenablage, um Werbelinks auszutauschen, und manipulierte die Standard-Dateizuordnungen für 36 verschiedene Medienformate.

Für den Datenaustausch nutzt die Malware zwei unabhängige Kommunikationskanäle mit Abfragezyklen von 30 beziehungsweise 20 Minuten. Über diese Verbindungen können Skripte nachgeladen, Schadcode in fremde Prozesse injiziert, Kernel-Treiber ausgeführt und Programme direkt im Arbeitsspeicher gestartet werden.

Kompromittierungsindikatoren und Handlungsempfehlungen

Als Sicherheitsindikatoren nennt die Behörde unter anderem den Registrierungsschlüssel JIANPIAN unter den Autostart-Einträgen sowie den Pfad SOFTWAREJIANPIAN. Im System laufen die schädlichen Prozesse oft als Dienste unter den Bezeichnungen Jp_Update oder BlackBone.

Anzeige

Wer sich mit der Absicherung seines Systems befasst, sollte nicht nur auf aktuelle Bedrohungen reagieren, sondern proaktiv Sicherheitslücken schließen. Erfahren Sie in diesem kostenlosen Paket von Computerwissen, wie Sie Ihren Rechner zur Festung gegen Hacker und Viren machen. Kostenloses Anti-Virus-Paket jetzt sichern

Auf der Festplatte legt sich die Malware unter anderem im Verzeichnis %APPDATA%jianpianhelp ab und erzeugt ausführbare Dateien mit Zufallsnamen im temporären Ordner %TEMP%. Als Anlaufstelle für POST-Anfragen im festen Zeitzyklus dient die Domäne jptongji.jianpiancloud.com auf Port 8002 über den Pfad /ssl.asp.

CNCERT empfiehlt Nutzern und Administratoren, Software grundsätzlich nur über reguläre Bezugskanäle zu beziehen und die Gültigkeit digitaler Signaturen zu überprüfen. Erkannte Indikatoren sollten geprüft und bereinigt sowie entsprechende Netzwerkdomänen und IP-Adressen gesperrt werden.

Kompromittierte Endgeräte seien als vollständig kontrollierte Systeme einzustufen. Die Behörde rät daher dazu, betroffene Geräte umgehend zu isolieren, einer detaillierten Prüfung zu unterziehen und das Betriebssystem vollständig neu zu installieren.