Zum Hauptinhalt springen

Über 2.000 Finanz-Apps bedroht: Kaspersky Lab entlarvt neue Faketoken-Variante

19. Dezember 2016

Die Cybersicherheitsexperten von Kaspersky Lab haben eine neue Modifikation des mobilen Banking-Trojaners ,Faketoken‘ identifiziert.

Die Cybersicherheitsexperten von Kaspersky Lab haben eine neue Modifikation des mobilen Banking-Trojaners ,Faketoken‘ identifiziert [1]. Der Schädling verschlüsselt Nutzerdaten und versteckt sich hinter zahlreichen Spielen und Programmen, wie etwa Adobe Flash Player. Der mobile Trojaner ist in der Lage, die Zugangsdaten von mehr als 2.000 Android-Finanz-Apps abzugreifen. Derzeit sind bereits 16.000 Opfer aus 27 Ländern betroffen. Neben Deutschland liegen die Schwerpunkte der Aktivitäten in Russland, der Ukraine und in Thailand.

Die neu bei Faketoken hinzugefügte Verschlüsselungsfunktion ist unüblich, weil es mobile Ransomware normalerweise eher auf das Blockieren des Geräts als auf die Verschlüsselung von darauf befindlichen Daten, die von den Nutzern oft in der Cloud gesichert werden, abgesehen hat. Faketoken hingegen verschlüsselt Nutzerdaten wie Dokumente, Videos oder Fotos mit dem symmetrischen Verschlüsselungsalgorithmus AES, den Nutzer in gewissen Fällen entschlüsseln können, ohne das Lösegeld zu bezahlen.

Bei der Erstinfektion fordert der Trojaner Administrator-, Overlay-Rechte für andere Apps oder die Berechtigung als Standard-SMS-App ein. Der Anwender hat dabei oftmals keine Wahlmöglichkeit. Mit den erzwungenen Rechten hat Faketoken dann Zugriff auf Kontaktdaten und Dateien der Nutzer. Weitere Daten werden über Phishing gestohlen.

Faketoken baut Phishing-Seiten in 77 Sprachen

Faketoken holt sich nach der Installation von seinem Command-and-Control-Server (C&C-Server) eine Datenbank mit Textbausteinen in 77 Sprachen, und generiert damit auf das jeweilige Operationsgebiet sprachlich angepasste Phishing-Nachrichten [2], mit denen die Gmail-Zugangsdaten der Opfer ausgespäht werden. Über einen Overlay des Google Play Stores [3] und einer passend dazu gefälschte Webseite kommt der Trojaner auch an Kreditkartendaten. Die Experten von Kaspersky Lab haben 2.249 einzelne Finanz-Apps identifiziert, für die Faketoken gefälschte Webseiten generieren kann. Warum die Malware auf den Android-Geräten der Nutzer darüber hinaus Shortcuts für Soziale Netzwerke, Messanger und Browsermit eigenen Anwendungen zu ersetzen versucht, ist noch unklar.

„Die jüngste Modifikation des mobilen Banking-Trojaners Faketoken ist vor allem deswegen interessant, weil einige Funktionen den Angreifern scheinbar kaum Vorteile bieten“, erklärt Roman Unuchek, Senior Malware Analyst bei Kaspersky Lab. „Man muss sie trotzdem sehr ernst nehmen, denn sie könnten die Basis für weitere Entwicklungen darstellen. Durch ihre Offenlegung können sie neutralisiert werden, und die Geräte und Daten der Nutzer bleiben weiterhin sicher“.

Kaspersky Lab empfiehlt nicht nur im Hinblick auf Faketoken allen Android-Anwendern,

  • für regelmäßige Backups der Daten auf den Geräten zu sorgen,
  • bei der Vergabe von Rechten genau zu prüfen, ob Apps diese auch wirklich benötigen
  • und entsprechende Sicherheitslösungen wie Kaspersky Internet Security [4] auf allen Geräten zu installieren.

Seit Juli 2016 hat Kaspersky Lab mehrere Tausend Installationen von Faketoken mit Verschlüsselungsfunktion identifiziert. Die Lösungen von Kaspersky Lab erkennen die Modifikationen von Faketoken.


Ein Blogbeitrag mit weiteren Informationen zu Faketoken und seinen neuen Varianten findet sich unter https://securelist.com/blog/research/76913/the-banker-that-encrypted-files/ 


[1] https://securelist.com/blog/research/76913/the-banker-that-encrypted-files/ 

[2] siehe Screenshot: http://newsroom.kaspersky.eu/fileadmin/user_upload/de/Downloads/PDFs/Kaspersky_Grafik_Phishing_page_imitating_the_login_page_of_the_Gmail_mail_service.jpg 

[3] siehe Screenshot: http://newsroom.kaspersky.eu/fileadmin/user_upload/de/Downloads/PDFs/Kaspersky_Grafik_Phishing_page_used_by_the_Trojan_to_steal_credit_card_details.png 

[4] http://www.kaspersky.com/de/internet-security

Über 2.000 Finanz-Apps bedroht: Kaspersky Lab entlarvt neue Faketoken-Variante

Die Cybersicherheitsexperten von Kaspersky Lab haben eine neue Modifikation des mobilen Banking-Trojaners ,Faketoken‘ identifiziert.
Kaspersky logo

Über Kaspersky

Kaspersky ist ein global agierendes Unternehmen, das im Jahr 1997 gegründet wurde und Lösungen für die Cybersicherheit und den Schutz der Privatsphäre im Internet anbietet. Kaspersky revolutioniert die Branche mit seinem Sicherheitsansatz auf Basis des Prinzips der Cyberimmunität und schützt Verbraucher, Unternehmen, kritische Infrastrukturen und Behörden vor Cyberbedrohungen, mit bis heute über einer Milliarde geschützter Geräte.

Kaspersky sorgt für Cybersecurity True to Business und konzentriert sich auf die Bereitstellung klarer Ergebnisse, den Schutz des Umsatzes, Reduzierung der Arbeitsbelastung und Vermeidung von Ausfallzeiten. Kasperskys umfassendes Know-how im Bereich Threat Intelligence und Sicherheit fließt ständig in innovative Lösungen und Dienste für Unternehmen jeder Größe ein, von kleinen bis hin zu Großunternehmen, die bewährte KI-gesteuerte Schutztechnologien mit einfacher Verwaltung und fachkundigem Support kombinieren.

Kaspersky wurde in unabhängigen Tests ausgezeichnet und wird von Millionen von Menschen weltweit sowie fast 200.000 Unternehmen als vertrauenswürdig eingestuft. Kaspersky hilft dabei, Bedrohungen früher zu erkennen, schneller zu reagieren und mit größerer Sicherheit und Freiheit zu arbeiten, und schützt so, was für unsere Kunden am wichtigsten ist. Weitere Informationen erhalten Sie unter www.kaspersky.de.

Verwandter Artikel Pressemitteilungen