Nachrichten, Gerüchte, Meldungen und Berichte aus der IT-Szene

Redaktion: Heinz Schmitz


Android-Ransomware tarnt sich als Covid-19-App

Android-Ransomware tarnt sich als kanadischeCovid-19-App
Die Ransomware CryCryptor tarnt sich als kanadische Corona-App. (Quelle: Eset)

Die Experten des IT-Sicherheits-Herstellers Eset warnen davor, Corona-Warn-Apps ohne genaue Überprüfung zu installieren. Im aktuellen Fall entdeckten die Security-Forscher eine Android-Ransomware, die sich als kanadische Covid-19-App tarnt. Diese verschlüsselt nach der Installation das Android-Gerät und fordert ein Lösegeld. Die Hintermänner des als "CryCryptor" getauften Verschlüsselungstrojaners machten sich die Ankündigung der kanadischen Regierung zunutze, eine offizielle App zur Kontaktverfolgung zu unterstützen.  "Es ist klar, dass die Operation mit CryCryptor so konzipiert wurde, dass sie sich an die offizielle COVID-19-Tracing-App anlehnt", kommentiert Lukas Stefanko, der die Untersuchung leitete. Mithilfe zweier COVID-19-Themen-Websites lockten die Angreifer ihre Opfer zum Herunterladen eines vermeintlich offiziellen COVID-19-Tracing-Tools. Dahinter verbirgt sich jedoch eine getarnte Lösegeld-App.

 

Dank eines Tweets, der die Entdeckung einer gefälschten Android-Banking-Malware ankündigte, kam er mit seinem Forscher-Team diese Lösegeldoperation auf die Schliche. "Neben der Verwendung einer hochwertigen mobilen Sicherheitslösung raten wir Android-Benutzern, nur Anwendungen aus seriösen Quellen wie dem Google Play-Store zu installieren", sagt Stefanko. Beide Websites sind mittlerweile außer Betrieb.

 

Android-Ransomware tarnt sich als kanadischeCovid-19-App

Eine der Websites, welche die gefährliche App verbreitet hat (Quelle: Eset)

 

Kostenlose Entschlüsselung möglich

Opfer von CyrCryptor haben Glück im Unglück. Die Forscher entwarfen umgehend ein Entschlüsselungstool, das heruntergeladen werden kann. "CryCryptor enthält einen Fehler in seinem Code. Dieser erlaubt jeder Anwendung, die auf dem betroffenen Gerät installiert ist, einen beliebigen Dienst zu starten, der von der fehlerhaften Anwendung bereitgestellt wird. Also haben wir ein Tool erstellt, das die in CryCryptor eingebaute Entschlüsselungsfunktionalität startet", erklärt Lukás Stefanko.

 

Siehe auch:

https://www.welivesecurity.com/deutsch/2020/06/24/neue-android-ransomware-tarnt-sich-als-tracing-app-eset-stellt-entschluesselungs-tool/

https://github.com/eset/cry-decryptor

 

Zurück