Android-Malware
Was ist Android-Malware?
Android-MalwareSchadsoftware, die auf das Android-Betriebssystem abzielt und typischerweise uber per Sideload installierte APKs, Dropper-Apps in Google Play oder kompromittierte Drittanbieter-Stores verbreitet wird.
Android-Malware reicht von Werbebetrug und SMS-Premium-Trojanern bis hin zu Banking-Trojanern, Spyware und Fernzugriffstools. Zu den gut dokumentierten Familien zaehlen Joker (Premium-SMS-Betrug, wiederholt in Google Play aufgetaucht), Anubis und Cerberus (Banking-Trojaner, die Accessibility Services missbrauchen, um Phishing-Bildschirme zu ueberlagern und per SMS versandte OTPs zu stehlen), BRATA (Banking-RAT, der das Geraet auf Werkseinstellungen zuruecksetzen kann) und SharkBot (Banking-Trojaner, der Automated Transfer Systems, ATS, nutzt, um betruegerische Ueberweisungen anzustossen).
Zwei Kampagnen verdeutlichen das Ausmass. FluBot, ein erstmals im Dezember 2020 beobachteter Smishing-Wurm, verbreitete sich durch SMS mit gefaelschten Paketzustellungs- und Voicemail-Links, die ein APK installierten, und griff anschliessend die Kontakte ab, um sich selbst per SMS weiterzuversenden; eine 2022 in 11 Laendern durchgefuehrte und vom EC3 von Europol koordinierte Operation zerschlug seine Infrastruktur. GriftHorse, 2021 von Zimperium zLabs dokumentiert, nutzte rund 200 harmlos wirkende Apps, um schaetzungsweise mehr als 10 Millionen Nutzer in ueber 70 Laendern fuer Premiumdienste im Wert von etwa 30 EUR pro Monat zu abonnieren.
Das heute vorherrschende Verbreitungsmuster ist ein harmloser "Dropper", der die Google-Play-Pruefung besteht, anschliessend per Sideload die eigentliche Payload nachlaedt und den Accessibility Service anfordert, um den Bildschirm auszulesen, betruegerische Ueberweisungen automatisch auszufuellen und die eigenen Deinstallationsdialoge wegzuklicken. Familien wie Anatsa (TeaBot) und Xenomorph haben diesen Weg verfeinert.
Schutzmassnahmen: bei Google Play mit der Echtzeit-Pruefung von Play Protect bleiben, die eingeschraenkten Einstellungen (Restricted Settings) von Android 13+ nutzen (die per Sideload installierten Apps den Zugriff auf Accessibility und Notification Listener verwehren), das Betriebssystem aktuell halten und auf Unternehmensgeraeten EMM/MDM mit Play-Integrity-Attestierung durchsetzen.
flowchart TD
A[Dropper-App besteht<br/>die Google-Play-Pruefung] --> B[Nutzer installiert aus<br/>Play oder Phishing-SMS]
B --> C[App laedt per Sideload<br/>die echte Payload nach]
C --> D{Gewaehrt der Nutzer den<br/>Accessibility Service?}
D -->|Nein| E[Malware draengt mit<br/>gefaelschten Systemhinweisen]
E --> D
D -->|Ja| F[Bildschirm lesen, Overlays<br/>einblenden, automatisch ausfuellen]
F --> G[OTP / Zugangsdaten stehlen<br/>Automated Transfer System]
G --> H[Betruegerische Ueberweisung<br/>oder Premium-Abonnement]● Beispiele
- 01
Joker abonniert das Opfer nach bestandener Google-Play-Pruefung mittels stufenweise nachgeladener Payloads fuer Premiumdienste.
- 02
BRATA loescht das Geraet per Werksreset, sobald der Angreifer die betruegerische Transaktion abgeschlossen hat.
● Häufige Fragen
Was ist Android-Malware?
Schadsoftware, die auf das Android-Betriebssystem abzielt und typischerweise uber per Sideload installierte APKs, Dropper-Apps in Google Play oder kompromittierte Drittanbieter-Stores verbreitet wird. Es gehört zur Kategorie Mobile Sicherheit der Cybersicherheit.
Was bedeutet Android-Malware?
Schadsoftware, die auf das Android-Betriebssystem abzielt und typischerweise uber per Sideload installierte APKs, Dropper-Apps in Google Play oder kompromittierte Drittanbieter-Stores verbreitet wird.
Wie schützt man sich gegen Android-Malware?
Schutzmaßnahmen gegen Android-Malware kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für Android-Malware?
Übliche alternative Bezeichnungen: Android-Trojaner, Boesartige Android-App.