Dieser Artikel wurde vor mehr als einem Jahr veröffentlicht. Die Informationen könnten veraltet sein.
News vom 29.05.2018

Cosiloon: Malware tief im Gerät verankert

Ein Artikel von , veröffentlicht am 29.05.2018

In preiswerten Smartphones mit älteren Android-Versionen hat ein Sicherheitsunternehmen ein komplexes Schadwareprogramm gefunden. Das Programm „Cosiloon“ lässt sich nur schwer entfernen und lädt eigenständig Werbeschadprogramme nach.

Auf hunderten Modellen preiswerter Android-Smartphones hat ein Team des IT-Sicherheitsdienstleisters Avast ein Malwarepaket namens „Cosiloon“ entdeckt. Es blendet in der Browser-App des Smartphones Pop-ups mit unerwünschte Werbung ein, oft für andere zweifelhafte Apps.

Nach Schätzung von Avast sind etwa 18.000 Nutzerinnen und Nutzer in mehr als 90 Ländern betroffen, vor allem aus Russland, Italien und Deutschland. Das Unternehmen hat eine Liste potenziell betroffener Geräte veröffentlicht, auf denen sie in mindestens einem Fall die Schadware entdeckt haben. Auf der Liste stehen Modelle wie ZTE und Archos, die auch in Deutschland im Handel sind.

Auf allen Geräten läuft veraltete Android-Software von Version 4.2 bis Version 6.0. Gerade preiswerte, wenig leistungsfähige Smartphones arbeiten oft mit älteren, unsicheren Versionen von Android.

Tief im Gerät verankert

Was die Sache kompliziert macht: Cosiloon befindet sich schon beim Kauf auf den betroffenen Smartphones. Es ist auf der untersten Software-Ebene des Smartphones enthalten, der „Firmware“. Diese steuert den Prozessor, über den das Betriebssystem mit den anderen Bauteilen kommuniziert. Alle Geräte, die Avast analysiert hat, enthielten ein Chip des taiwanischen Prozessorherstellers MediaTek.

Cosiloon lädt eigenständig nach

Cosiloon ist ein Paket aus zwei Programmen. Es gibt einen sogenannten Dropper. Dieser nimmt Kontakt mit einem Server im Netz auf und lädt eigenständig ein konkretes Werbeschadprogramm herunter. Der Dropper kann dieses Schadprogramm immer wieder nachladen und aktualisieren. Er ist eine Systemanwendung und lässt sich weder durch die Nutzerin oder den Nutzer noch durch Antivirenprogramme entfernen.

Das Schadwarepaket könnte auch deutlich gefährlichere Programme auf das Gerät laden, etwa Spionageprogramme oder Erpressungssoftware, die das Gerät verschlüsselt. Bisher haben die Avast-Mitarbeiter aber nur Werbeprogramme entdeckt.

Google Play Protect hat reagiert

Wie Cosiloon in die Firmware gekommen ist, ist nicht bekannt. Avast vermutet, dass es ohne Wissen der Gerätehersteller geschehen ist. Das Unternehmen hat Kontakt mit dem Sicherheitsteam von Android aufgenommen. Das Sicherheitsprogramm Google Play Protect ist laut Erkenntnissen von Avast mittlerweile in der Lage, sowohl den Dropper als auch die konkrete Werbeschadware zu entfernen.

Google Play Protect ist das Google eigene Antivirenprogramm des IT-Konzerns. Was es kann und was nicht, können Sie im Mobilsicher-Artikel Play Protect: Virenschutz made by Google nachlesen.

Das habe dazu geführt, dass die Zahl betroffener Geräte stark gesunken ist, es seien aber immer noch Geräte betroffen. Wieso das so ist, schreibt Avast nicht. Wir vermuten, es liegt daran, dass auf Geräten mit älterer Android-Sotware Google Play Protect nicht automatisch aktiv ist. Es muss erst durch die Nutzerin oder den Nutzer aktiviert werden.

Verdächtige Systemanwendungen?

Der Dropper kann verschiedene Namen tragen, in der Analyse von Avast hieß er „CrashService“, „ImeMess“ oder „Terminal“. Er ist in der Liste der Systemanwendungen zu finden und hat als Symbol das bekannte Android-Logo.

Auch die von den Droppern geladenen Werbeschadprogramme sind in den meisten Fällen Systemanwendungen. Sie tragen wechselnde Namen, in der Analyse hießen sie beispielsweise „MediaService”, „eVideo2Service“ oder „Vplayer“.

Die Sicherheitsexperten von Avast empfehlen, in der Liste der Systemanwendungen nach verdächtigen Programmen zu schauen. Diese sollten Sie über die Funktion „Deaktivieren“ abschalten. In wenigen Fällen sind die Werbeschadprogramme normale Apps und keine Systemanwendungen. Sie hießen in der Analyse von Avast beispielsweise „Goolge Contacts“. Solche Apps lassen sich auch deinstallieren. Das ist allerdings nur dann sinnvoll, wenn Sie auch den Dropper deaktivieren. Ansonsten lädt er das Werbeschadprogramm immer wieder nach.

Wenn das Modell Ihres Smartphones in der Liste potenziell betroffener Geräte enthalten ist, empfehlen wir außerdem, wenn möglich Google Play Protect zu aktivieren – zumindest so lange, bis Google Play Protect die jeweiligen Apps von Ihrem Gerät entfernt hat.

Weitere Artikel

Ratgeber 

WarnWetter: Diese Wetter-App empfehlen wir

Während andere Wetter-Apps mit Werbung und Trackern vollgestopft sind, lässt sich die Datenanalyse in "WarnWetter" komplett abstellen. In Sachen Privatsphäre ist die App damit unschlagbar. Anbieter ist der Deutsche Wetterdienst.

Mehr
YouTube-Video 

Der AppChecker: Hol dir die Kontrolle zurück!

Datenschutz im Internet ist wichtig, aber schwer zu erklären? Nicht, wenn Unterwasserwesen mit Daten handeln! Unser Video zum Launch von App-Check.

Ansehen
Ratgeber 

Beliebige Apps über Tor nutzen – so geht’s (Android)

Über das Tor-Netzwerk können Sie weitgehend anonym surfen und in unsicheren WLANs Ihren Datenverkehr schützen. Man kann aber auch jede beliebige App über Tor leiten. Wir erklären Schritt für Schritt, wie das geht - und wo die Grenzen dieses Tricks liegen.

Mehr
Ratgeber 

Verschlüsselte Messenger: Wire, Hoccer, Kontalk

Schnell mal eine Nachricht an Freunde und Bekannte schicken? Leicht gemacht, mit Instant Messengern. Dabei muss es schon lange nicht mehr WhatsApp sein. Hier stellen wir weitere sichere Messenger mit interessanten Features vor, die noch nicht so bekannt sind.

Mehr