Der Sicherheitsspezialist Zimperium hat eine neue Android-Malware namens DoubleTrouble identifiziert. Der Trojaner verbreitet sich über den Chatdienst Discord und imitiert Banking-Apps europäischer Finanzinstitute.
Foto: Zimperium
Kern Smith, VP of Solutions Engineering bei Zimperium
Die Sicherheitsforscher von Zimperium haben in einer aktuellen Analyse eine Kampagne dokumentiert, die auf Mobile-Banking-Anwender in Europa abzielt. DoubleTrouble nutzt Tarnmechanismen, um sich Sicherheitsprüfungen zu entziehen, und setzt bei der Verteilung auf Social-Media-Kanäle sowie die Chat-App Discord. Bisher konnten 25 unterschiedliche Samples in freier Wildbahn nachgewiesen werden.
DoubleTrouble erschwert Analysen, indem er sich mit zufällig generierten Wortkombinationen benennt. Zusätzlich täuscht er legitime Finanz-Apps durch gefälschte Oberflächen vor. Die Malware nutzt Discord zur Verbreitung schädlicher APK-Dateien, nachdem sie zuvor über Phishing-Seiten verbreitet wurde. Mithilfe einer sitzungsbasierten Installationsmethode verschleiert sie ihr Vorgehen und erlangt unbemerkt erweiterte Rechte.
Die Schadsoftware kann eine Reihe kritischer Funktionen ausführen, ohne dass Nutzer dies bemerken. Dazu gehören die Aufzeichnung von Bildschirminhalten zur Erfassung von Zugangsdaten und Einmalpasswörtern, die Blockierung legitimer Apps durch gefälschte Systemmeldungen, die Protokollierung sämtlicher Tastatureingaben sowie die Nachbildung vertrauenswürdiger Anwendungen mit angepassten Overlays. Ziel ist der Diebstahl sensibler Daten – von klassischen Bankkonten bis hin zu Kryptowährungs-Wallets.
Kern Smith, VP of Solutions Engineering bei Zimperium, betont die Gefährlichkeit der Kampagne: „Angreifer setzen auf Mobile-First-Strategien und dynamische Bereitstellungsmethoden wie Discord zur Umgehung herkömmlicher Schutzmaßnahmen, so dass Organisationen einen Echtzeitschutz auf jedem Mobilgerät benötigen. DoubleTrouble ruft nachdrücklich in Erinnerung, wie raffiniert mobile Angreifer vorgehen und von Bankdaten bis zu Kryptowährungs-Wallets die unterschiedlichsten Ziele gefährden.“
Weitere Details stellt Zimperium in einer technischen Analyse auf seinem Blog bereit.