Dieses Projekt wurde am 31.12.2024 beendet. Der Beitrag ist auf dem Stand des letzten Update-Datums und wird nicht mehr aktualisiert oder überprüft.
News vom 29.05.2018

Cosiloon: Malware tief im Gerät verankert

Ein Artikel von Stefan Mey, veröffentlicht am 29.05.2018

In preiswerten Smartphones mit älteren Android-Versionen hat ein Sicherheitsunternehmen ein komplexes Schadwareprogramm gefunden. Das Programm „Cosiloon“ lässt sich nur schwer entfernen und lädt eigenständig Werbeschadprogramme nach.

Auf hunderten Modellen preiswerter Android-Smartphones hat ein Team des IT-Sicherheitsdienstleisters Avast ein Malwarepaket namens „Cosiloon“ entdeckt. Es blendet in der Browser-App des Smartphones Pop-ups mit unerwünschte Werbung ein, oft für andere zweifelhafte Apps.

Nach Schätzung von Avast sind etwa 18.000 Nutzerinnen und Nutzer in mehr als 90 Ländern betroffen, vor allem aus Russland, Italien und Deutschland. Das Unternehmen hat eine Liste potenziell betroffener Geräte veröffentlicht, auf denen sie in mindestens einem Fall die Schadware entdeckt haben. Auf der Liste stehen Modelle wie ZTE und Archos, die auch in Deutschland im Handel sind.

Auf allen Geräten läuft veraltete Android-Software von Version 4.2 bis Version 6.0. Gerade preiswerte, wenig leistungsfähige Smartphones arbeiten oft mit älteren, unsicheren Versionen von Android.

Tief im Gerät verankert

Was die Sache kompliziert macht: Cosiloon befindet sich schon beim Kauf auf den betroffenen Smartphones. Es ist auf der untersten Software-Ebene des Smartphones enthalten, der „Firmware“. Diese steuert den Prozessor, über den das Betriebssystem mit den anderen Bauteilen kommuniziert. Alle Geräte, die Avast analysiert hat, enthielten ein Chip des taiwanischen Prozessorherstellers MediaTek.

Cosiloon lädt eigenständig nach

Cosiloon ist ein Paket aus zwei Programmen. Es gibt einen sogenannten Dropper. Dieser nimmt Kontakt mit einem Server im Netz auf und lädt eigenständig ein konkretes Werbeschadprogramm herunter. Der Dropper kann dieses Schadprogramm immer wieder nachladen und aktualisieren. Er ist eine Systemanwendung und lässt sich weder durch die Nutzerin oder den Nutzer noch durch Antivirenprogramme entfernen.

Das Schadwarepaket könnte auch deutlich gefährlichere Programme auf das Gerät laden, etwa Spionageprogramme oder Erpressungssoftware, die das Gerät verschlüsselt. Bisher haben die Avast-Mitarbeiter aber nur Werbeprogramme entdeckt.

Google Play Protect hat reagiert

Wie Cosiloon in die Firmware gekommen ist, ist nicht bekannt. Avast vermutet, dass es ohne Wissen der Gerätehersteller geschehen ist. Das Unternehmen hat Kontakt mit dem Sicherheitsteam von Android aufgenommen. Das Sicherheitsprogramm Google Play Protect ist laut Erkenntnissen von Avast mittlerweile in der Lage, sowohl den Dropper als auch die konkrete Werbeschadware zu entfernen.

Google Play Protect ist das Google eigene Antivirenprogramm des IT-Konzerns. Was es kann und was nicht, können Sie im Mobilsicher-Artikel Play Protect: Virenschutz made by Google nachlesen.

Das habe dazu geführt, dass die Zahl betroffener Geräte stark gesunken ist, es seien aber immer noch Geräte betroffen. Wieso das so ist, schreibt Avast nicht. Wir vermuten, es liegt daran, dass auf Geräten mit älterer Android-Sotware Google Play Protect nicht automatisch aktiv ist. Es muss erst durch die Nutzerin oder den Nutzer aktiviert werden.

Verdächtige Systemanwendungen?

Der Dropper kann verschiedene Namen tragen, in der Analyse von Avast hieß er „CrashService“, „ImeMess“ oder „Terminal“. Er ist in der Liste der Systemanwendungen zu finden und hat als Symbol das bekannte Android-Logo.

Auch die von den Droppern geladenen Werbeschadprogramme sind in den meisten Fällen Systemanwendungen. Sie tragen wechselnde Namen, in der Analyse hießen sie beispielsweise „MediaService”, „eVideo2Service“ oder „Vplayer“.

Die Sicherheitsexperten von Avast empfehlen, in der Liste der Systemanwendungen nach verdächtigen Programmen zu schauen. Diese sollten Sie über die Funktion „Deaktivieren“ abschalten. In wenigen Fällen sind die Werbeschadprogramme normale Apps und keine Systemanwendungen. Sie hießen in der Analyse von Avast beispielsweise „Goolge Contacts“. Solche Apps lassen sich auch deinstallieren. Das ist allerdings nur dann sinnvoll, wenn Sie auch den Dropper deaktivieren. Ansonsten lädt er das Werbeschadprogramm immer wieder nach.

Wenn das Modell Ihres Smartphones in der Liste potenziell betroffener Geräte enthalten ist, empfehlen wir außerdem, wenn möglich Google Play Protect zu aktivieren – zumindest so lange, bis Google Play Protect die jeweiligen Apps von Ihrem Gerät entfernt hat.

Weitere Artikel

Ratgeber 

Tibor Kaputa: “I’m not interested in working for some company”

Tibor Kaputa from Slovakia develops Android apps that are designed to replace preinstalled programs such as contacts, calender, gallery and more. His “Simple Mobile Tools” are privacy friendly and open source. Today, working on the apps is his full-time job, Tibor told mobilsicher.

Mehr
YouTube-Video 

Jahresrückblick: 10 Lieblings-Apps

2021 ist bald vorbei – zum Jahresabschluss gibt’s unsere zehn liebsten App-Fundstücke des Jahres.

Ansehen
Kommentar 

Sieben Jahre Updates: Samsung und Google machen großen Sprung beim Support

Jetzt geht es also doch: Die neuen Spitzengeräte von Google und Samsung sollen Updates auf die nächsten sieben Android-Versionen bekommen. Warum da gerade etwas sehr Gutes für grüne Digitalisierung im Gange ist.

Mehr
Ratgeber 

Sicherheits-Desaster: Mail-Apps übertragen Passwörter

In eine Mail-App kann man seine E-Mail-Konten einbinden, in dem digitalen Briefkasten finden sich dann alle Mails auf einen Blick. Unsere Tests ergaben: Die Apps Blue Mail, TypeApp und MyMail übermitteln die Zugangsdaten für die verknüpften Konten an ihre Hersteller. Das ist so unnötig wie skandalös.

Mehr