News vom 29.05.2018

Cosiloon: Malware tief im Gerät verankert

Ein Artikel von , veröffentlicht am 29.05.2018

In preiswerten Smartphones mit älteren Android-Versionen hat ein Sicherheitsunternehmen ein komplexes Schadwareprogramm gefunden. Das Programm „Cosiloon“ lässt sich nur schwer entfernen und lädt eigenständig Werbeschadprogramme nach.

Auf hunderten Modellen preiswerter Android-Smartphones hat ein Team des IT-Sicherheitsdienstleisters Avast ein Malwarepaket namens „Cosiloon“ entdeckt. Es blendet in der Browser-App des Smartphones Pop-ups mit unerwünschte Werbung ein, oft für andere zweifelhafte Apps.

Nach Schätzung von Avast sind etwa 18.000 Nutzerinnen und Nutzer in mehr als 90 Ländern betroffen, vor allem aus Russland, Italien und Deutschland. Das Unternehmen hat eine Liste potenziell betroffener Geräte veröffentlicht, auf denen sie in mindestens einem Fall die Schadware entdeckt haben. Auf der Liste stehen Modelle wie ZTE und Archos, die auch in Deutschland im Handel sind.

Auf allen Geräten läuft veraltete Android-Software von Version 4.2 bis Version 6.0. Gerade preiswerte, wenig leistungsfähige Smartphones arbeiten oft mit älteren, unsicheren Versionen von Android.

Tief im Gerät verankert

Was die Sache kompliziert macht: Cosiloon befindet sich schon beim Kauf auf den betroffenen Smartphones. Es ist auf der untersten Software-Ebene des Smartphones enthalten, der „Firmware“. Diese steuert den Prozessor, über den das Betriebssystem mit den anderen Bauteilen kommuniziert. Alle Geräte, die Avast analysiert hat, enthielten ein Chip des taiwanischen Prozessorherstellers MediaTek.

Cosiloon lädt eigenständig nach

Cosiloon ist ein Paket aus zwei Programmen. Es gibt einen sogenannten Dropper. Dieser nimmt Kontakt mit einem Server im Netz auf und lädt eigenständig ein konkretes Werbeschadprogramm herunter. Der Dropper kann dieses Schadprogramm immer wieder nachladen und aktualisieren. Er ist eine Systemanwendung und lässt sich weder durch die Nutzerin oder den Nutzer noch durch Antivirenprogramme entfernen.

Das Schadwarepaket könnte auch deutlich gefährlichere Programme auf das Gerät laden, etwa Spionageprogramme oder Erpressungssoftware, die das Gerät verschlüsselt. Bisher haben die Avast-Mitarbeiter aber nur Werbeprogramme entdeckt.

Google Play Protect hat reagiert

Wie Cosiloon in die Firmware gekommen ist, ist nicht bekannt. Avast vermutet, dass es ohne Wissen der Gerätehersteller geschehen ist. Das Unternehmen hat Kontakt mit dem Sicherheitsteam von Android aufgenommen. Das Sicherheitsprogramm Google Play Protect ist laut Erkenntnissen von Avast mittlerweile in der Lage, sowohl den Dropper als auch die konkrete Werbeschadware zu entfernen.

Google Play Protect ist das Google eigene Antivirenprogramm des IT-Konzerns. Was es kann und was nicht, können Sie im Mobilsicher-Artikel Play Protect: Virenschutz made by Google nachlesen.

Das habe dazu geführt, dass die Zahl betroffener Geräte stark gesunken ist, es seien aber immer noch Geräte betroffen. Wieso das so ist, schreibt Avast nicht. Wir vermuten, es liegt daran, dass auf Geräten mit älterer Android-Sotware Google Play Protect nicht automatisch aktiv ist. Es muss erst durch die Nutzerin oder den Nutzer aktiviert werden.

Verdächtige Systemanwendungen?

Der Dropper kann verschiedene Namen tragen, in der Analyse von Avast hieß er „CrashService“, „ImeMess“ oder „Terminal“. Er ist in der Liste der Systemanwendungen zu finden und hat als Symbol das bekannte Android-Logo.

Auch die von den Droppern geladenen Werbeschadprogramme sind in den meisten Fällen Systemanwendungen. Sie tragen wechselnde Namen, in der Analyse hießen sie beispielsweise „MediaService”, „eVideo2Service“ oder „Vplayer“.

Die Sicherheitsexperten von Avast empfehlen, in der Liste der Systemanwendungen nach verdächtigen Programmen zu schauen. Diese sollten Sie über die Funktion „Deaktivieren“ abschalten. In wenigen Fällen sind die Werbeschadprogramme normale Apps und keine Systemanwendungen. Sie hießen in der Analyse von Avast beispielsweise „Goolge Contacts“. Solche Apps lassen sich auch deinstallieren. Das ist allerdings nur dann sinnvoll, wenn Sie auch den Dropper deaktivieren. Ansonsten lädt er das Werbeschadprogramm immer wieder nach.

Wenn das Modell Ihres Smartphones in der Liste potenziell betroffener Geräte enthalten ist, empfehlen wir außerdem, wenn möglich Google Play Protect zu aktivieren – zumindest so lange, bis Google Play Protect die jeweiligen Apps von Ihrem Gerät entfernt hat.

Weitere Artikel

Ratgeber 

MetaGer: Meta-Suchmaschine der ersten Stunde

MetaGer ist eine der dienstältesten Meta-Suchmaschinen überhaupt - sie läuft schon seit 23 Jahren. Die Erfindung aus Hannover setzt auf konsequenten Datenschutz und zeigt transparent, aus welcher Quelle die Suchergebnisse kommen. Die MetaGer-App wurde inzwischen verbessert.

Mehr
Ratgeber 

So erkennst du gefälschte Apps

Nicht immer steckt in einer App das drin, was drauf steht. Gerade von bekannten Diensten wie Facebook, YouTube oder WhatsApp sind oft Fälschungen im Umlauf. Nutzer*innen können damit um Geld betrogen werden oder sich Schadprogramme einfangen.

Mehr
YouTube-Video 

Fitotrack: Diesen Fitness-Tracker empfehlen wir

Der Fitness-Tracker FitoTrack misst Ihre Leistung beim Gehen, Joggen, Radfahren und Skaten - und speichert die Daten lokal auf dem Gerät. Die Android-App ist außerdem frei von Tracking und Werbung. Wir haben sie ausprobiert.

Ansehen
Ratgeber 

Messenger-Apps: 7 WhatsApp-Alternativen

Messenger sind für viele Menschen die wichtigsten Apps überhaupt. Wir geben einen Überblick über die beliebtesten Ende-zu-Ende-verschlüsstelten WhatsApp-Alternativen – und ordnen ihre Vor- und Nachteile ein.

Mehr