{"id":15174,"date":"2017-11-03T12:42:39","date_gmt":"2017-11-03T10:42:39","guid":{"rendered":"https:\/\/www.kaspersky.de\/blog\/?p=15174"},"modified":"2017-11-03T13:12:13","modified_gmt":"2017-11-03T11:12:13","slug":"lokibot-trojan","status":"publish","type":"post","link":"https:\/\/www.kaspersky.de\/blog\/lokibot-trojan\/15174\/","title":{"rendered":"LokiBot, die Transformer-Malware"},"content":{"rendered":"<p>Erinnern Sie sich noch an Hydra, das vielk\u00f6pfige schlangen\u00e4hnliche Ungeheuer der griechischen Mythologie? Eine \u00e4hnliche Bestie ist nun auch im Android-Malware-Zoo <a href=\"https:\/\/clientsidedetection.com\/lokibot___the_first_hybrid_android_malware.html\" target=\"_blank\" rel=\"noopener nofollow\">aufgetaucht<\/a>.<br>\n<a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2017\/11\/02114354\/lokibot-mobile-trojan-featured.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-large wp-image-20031\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2017\/11\/02114354\/lokibot-mobile-trojan-featured-1024x672.jpg\" alt=\"\" width=\"1024\" height=\"672\"><\/a><\/p>\n<h3><strong>LokiBot als Banking-Trojaner<\/strong><\/h3>\n<p>Gew\u00f6hnliche Banking-Trojaner zeigen dem Nutzer normalerweise einen gef\u00e4lschten Screen an, der die Mobile-Banking-Benutzeroberfl\u00e4che simuliert. Nichtsahnende Opfer geben dann wie gewohnt Ihre Anmeldedaten ein, die daraufhin an die Angreifer weitergeleitet werden und ihnen so Zugang zu den Konten verschaffen.<\/p>\n<p>LokiBot hingegen simuliert nicht nur die Benutzeroberfl\u00e4che der Banking-App, sondern auch die Client-Interfaces von WhatsApp, Skype und Outlook und zeigt Benachrichtigungen an, die angeblich von diesen Anwendungen stammen.<\/p>\n<p>Das hei\u00dft, dass Sie zum Beispiel eine gef\u00e4lschte Benachrichtigung von Ihrer Bank erhalten k\u00f6nnen, in der Ihnen mitgeteilt wird, dass eine \u00dcberweisung zu Ihren Gunsten get\u00e4tigt wurde. Um die guten Nachrichten zu best\u00e4tigen, m\u00fcssen Sie sich dann \u00fcber die \u201eBanking-App\u201c einloggen. LokiBot l\u00e4sst das Smartphone bei einer neuen Benachrichtigung sogar vibrieren, was dem Ganzen noch mehr Glaubw\u00fcrdigkeit verleiht.<\/p>\n<p>Aber LokiBot hat noch weitere Tricks auf Lager: Der Trojaner kann Browser \u00f6ffnen, auf speziellen Webseiten navigieren und ein infiziertes Ger\u00e4t sogar dazu nutzen, Spam zu versenden. Und genau so verbreitet sich LokiBot auch. Nachdem erst einmal Geld von Ihrem Konto entwendet wurde, versendet LokiBot sch\u00e4dliche SMS an Ihre gesamte Kontaktliste, um so viele Smartphones und Tablets wie m\u00f6glich zu infizieren. Im Notfall antwortet die Malware sogar auf eingehende Nachrichten.<\/p>\n<p>Wenn Sie versuchen LokiBot zu entfernen, wird Ihnen eine weitere Facette der Malware offenbart: Um Geld von Ihrem Bankkonto zu entwenden braucht der Trojaner Administratorenrechte; wenn Sie deren Genehmigung verweigern m\u00f6chten, mutiert LokiBot vom Trojaner zu Ransomware.<\/p>\n<h3><strong>LokiBot als Ransomware. Wie Sie ein infiziertes Smartphone entschl\u00fcsseln<\/strong><\/h3>\n<p>In diesem Fall blockiert LokiBot den Bildschirm Ihres Ger\u00e4tes und fordert L\u00f6segeld zur Entschl\u00fcsselung; zus\u00e4tzlich werden Daten, die sich auf dem Ger\u00e4t befinden, verschl\u00fcsselt. Bei der Untersuchung des Codes von LokiBot haben Sicherheitsforscher herausgefunden, dass die Malware eine schwache Verschl\u00fcsselung nutzt und nicht ordnungsgem\u00e4\u00df funktioniert. Die Attacke hinterl\u00e4sst unverschl\u00fcsselte Kopien aller Dateien auf dem Ger\u00e4t, die lediglich unter einem anderen Namen hinterlegt werden. Die Wiederherstellung der Dateien ist also relativ simpel.<\/p>\n<p>Der Bildschirm ist aber dennoch blockiert und die Entwickler fordern Bitcoin im Wert von rund 100 US-Dollar, um diesen wieder freizugeben. Das L\u00f6segeld sollten Sie auf keinen Fall zahlen: nachdem Sie das Ger\u00e4t im abgesicherten Modus neu gestartet haben, k\u00f6nnen Sie der Malware die Administratorenrechte entziehen und die Malware l\u00f6schen. Dazu m\u00fcssen Sie zun\u00e4chst feststellen, welche Android-Version Sie besitzten:<\/p>\n<ul>\n<li>Gehen Sie zu den\u00a0<em>Einstellungen<\/em>\u00a0Ihres Smartphones und suchen Sie nach den\u00a0<em>Ger\u00e4teinformationen<\/em>. Dort wird Ihnen die aktuell installierte\u00a0Android<em>\u2013<\/em>Version angezeigt.<\/li>\n<\/ul>\n<p>Um den abgesicherten Modus eines Ger\u00e4tes mit der Version 4.4 bis 7.1 zu aktivieren, tun Sie folgendes:<\/p>\n<ul>\n<li>Halten Sie die Power-Taste gedr\u00fcckt bi<em>s<\/em> der Dialog<em> Ausschalten<\/em> erscheint.<\/li>\n<li>Halten Sie die Schaltfl\u00e4che <em>Ausschalten<\/em> gedr\u00fcckt.<\/li>\n<li>Warten Sie, bis das Telefon neu gestartet wird.<\/li>\n<\/ul>\n<p>Sollten Sie eine andere Android-Version nutzen, suchen Sie online f\u00fcr weitere Informationen.<\/p>\n<p>Leider wissen nur wenige \u00fcber diese Methode, die Malware au\u00dfer Kraft zu setzen, Bescheid: Insgesamt haben Opfer von LokiBot bereits 1,5 Millionen US-Dollar L\u00f6segeld gezahlt.<\/p>\n<h3>Wie Sie sich vor LokiBot sch\u00fctzen k\u00f6nnen<\/h3>\n<p>So k\u00f6nnen Sie sich vor LokiBot und anderer Handymalware sch\u00fctzen:<\/p>\n<p>\u2013 \u00d6ffnen Sie keine verd\u00e4chtigen Links \u2013 auf diese Weise verbreitet sich LokiBot.<\/p>\n<p>\u2013 Laden Sie Apps nur \u00fcber den Google Play Store herunter \u2013 <a href=\"https:\/\/www.kaspersky.de\/blog\/dont-believe-google-play-ratings\/8571\/\" target=\"_blank\" rel=\"noopener\">halten Sie trotzdem auch hier Ihre Augen offen<\/a>.<\/p>\n<p>\u2013 Installieren Sie eine zuverl\u00e4ssige Sicherheitsl\u00f6sung auf Ihrem Smartphone oder Tablet. Kaspersky Internet Security for Android entdeckt alle Varianten von LokiBot. Die kostenpflichtige Version der Sicherheitsl\u00f6sung scannt\u00a0automatisch Apps und Dateien und blockiert verd\u00e4chtige Webseiten mit gef\u00e4hrlichen Links.<\/p>\n<div class=\"kasbanner-banner kasbanner-image\"><a href=\"https:\/\/app.appsflyer.com\/com.kms.free?pid=smm&amp;c=ww_kdaily\" target=\"_top\"><img decoding=\"async\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2017\/05\/06015503\/kisa-generic-pc-EN.jpg\"> <\/a><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Dieser Mobile-Banking-Trojaner mutiert zu Ransomware wenn Sie versuchen ihn zu entfernen<\/p>\n","protected":false},"author":2458,"featured_media":15178,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2711],"tags":[55,323,274,2772,2771,2770,535,257],"class_list":{"0":"post-15174","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-android","9":"tag-banking-trojaner","10":"tag-bedrohungen","11":"tag-encryptor","12":"tag-hybrid","13":"tag-lokibot","14":"tag-ransomware","15":"tag-trojaner"},"hreflang":[{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/lokibot-trojan\/15174\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/lokibot-trojan\/11746\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/lokibot-trojan\/9786\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/lokibot-trojan\/13167\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/lokibot-trojan\/12066\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/lokibot-trojan\/11693\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/lokibot-trojan\/14718\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/lokibot-trojan\/14447\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/lokibot-trojan\/19131\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/lokibot-trojan\/4375\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/lokibot-trojan\/20030\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/lokibot-trojan\/9740\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/lokibot-trojan\/9909\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/lokibot-trojan\/8480\/"},{"hreflang":"zh","url":"https:\/\/www.kaspersky.com.cn\/blog\/lokibot-trojan\/8828\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/lokibot-trojan\/18627\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/lokibot-trojan\/19019\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/lokibot-trojan\/19012\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.de\/blog\/tag\/ransomware\/","name":"Ransomware"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/15174","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/users\/2458"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/comments?post=15174"}],"version-history":[{"count":5,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/15174\/revisions"}],"predecessor-version":[{"id":15180,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/15174\/revisions\/15180"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media\/15178"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media?parent=15174"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/categories?post=15174"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/tags?post=15174"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}