{"id":16779,"date":"2018-05-18T16:11:38","date_gmt":"2018-05-18T14:11:38","guid":{"rendered":"https:\/\/www.kaspersky.de\/blog\/?p=16779"},"modified":"2018-05-18T16:42:00","modified_gmt":"2018-05-18T14:42:00","slug":"roaming-mantis-malware","status":"publish","type":"post","link":"https:\/\/www.kaspersky.de\/blog\/roaming-mantis-malware\/16779\/","title":{"rendered":"Roaming Mantis infiziert Smartphones \u00fcber WLAN-Router"},"content":{"rendered":"<p><span lang=\"EN-US\">Vor rund einem Monat haben unsere Experten von Kaspersky Lab <a href=\"https:\/\/securelist.com\/roaming-mantis-uses-dns-hijacking-to-infect-android-smartphones\/85178\/\" target=\"_blank\" rel=\"noopener\">bereits auf eine Android-Malware namens Roaming Mantis aufmerksam gemacht<\/a>. Zu dieser Zeit wurden vor allem Nutzer aus Japan, Korea, China, Indien und Bangladesh angegriffen; Nun haben die Hinterm\u00e4nner ihre Attacken allerdings auch auf Europa und den Nahen Osten ausgeweitert. Dar\u00fcber hinaus wird die eingesetzte Malware auch in deutscher Sprache in Umlauf gebracht.<\/span><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2018\/05\/18055952\/roaming-mantis-malware-featured.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-22428\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2018\/05\/18055952\/roaming-mantis-malware-featured.jpg\" alt=\"Roaming Mantis infects smartphones via wi-fi routers\" width=\"1460\" height=\"958\"><\/a><\/p>\n<p><span lang=\"EN-US\">Die Malware wird \u00fcber kompromittierte Router verbreitet und infiziert auf diese Weise Android-basierte Smartphones und Tablets, leitet iOS-Ger\u00e4te auf Phishing-Seiten weiter und f\u00fchrt das CoinHive-Kryptomining-Skript auf D<\/span><span lang=\"EN-US\">esktops und Laptops aus. Die Kriminellen nutzen hierf\u00fcr einen sehr einfachen, aber wirkungsvollen Trick \u2013 DNS-Hijacking \u2013 weshalb Nutzer oftmals gar nicht bemerken, dass etwas nicht stimmt.<\/span><\/p>\n<blockquote class=\"twitter-pullquote\"><p>Die Cyberangriffskampagne #RoamingMantis verbreitet sich \u00fcber Router und hat deutsche Smartphone-Nutzer im Visier.<\/p><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fkas.pr%2F4aie&amp;text=Die+Cyberangriffskampagne+%23RoamingMantis+verbreitet+sich+%C3%BCber+Router+und+hat+deutsche+Smartphone-Nutzer+im+Visier.\" class=\"btn btn-twhite\" data-lang=\"en\" data-count=\"0\" target=\"_blank\" rel=\"noopener nofollow\">Tweet<\/a><\/blockquote>\n<h3>Was ist DNS-Hijacking<\/h3>\n<p><span lang=\"EN-US\">Wenn Sie den Namen einer Website in die Adressleiste des Browsers eingeben, sendet der Browser im Grunde genommen gar keine Anfrage an diese Seite. Das Internet arbeitet n\u00e4mlich auf der Grundlage von IP-Adressen, bei denen es sich um Zahlengruppen handelt. Domains hingegen, die aus Buchstaben bestehen, sind lediglich f\u00fcr uns Menschen gedacht, da sie so leichter zu merken und einzugeben sind.<\/span><\/p>\n<p><span lang=\"EN-US\">Wenn man also eine URL-Adresse im Browser eingibt, besteht dessen erste Aufgabe darin, eine Anfrage an einen sogenannten DNS-Server (Domain Name System) zu senden, der den \u201emenschlichen\u201c Namen in die IP-Adresse der entsprechenden Website \u00fcbersetzt. Diese IP-Adresse verwendet der Browser dann zum Suchen und \u00d6ffnen einer Seite.<\/span><\/p>\n<p>DNS-Hijacking ist eine M\u00f6glichkeit, den Browser im Glauben zu lassen, dass der Domainname mit der tats\u00e4chlichen IP-Adresse \u00fcbereinstimmt, obwohl dies nicht der Fall ist.<\/p>\n<p><span lang=\"EN-US\">Es gibt viele DNS-Hijacking-Techniken; die Entwickler von Roaming Mantis haben aber wahrscheinlich die einfachste und effektivste aller Methoden gew\u00e4hlt: Sie hijacken die Einstellungen kompromittierter Router und zwingen diese dazu, ihre eigenen Rogue-DNS-Server zu verwenden. Das bedeutet, dass Nutzer, die mit einem Ger\u00e4t \u00fcber diesen Router verbunden sind, auf eine echt aussehende Webseite mit gef\u00e4lschtem Inhalt weitergeleitet werden; hierbei ist es vollkommen egal, was man in Adresszeile des Browsers eingibt.<\/span><\/p>\n<h3>Roaming Mantis auf Android-Ger\u00e4ten<\/h3>\n<p>Nachdem der Nutzer auf die b\u00f6sartige Website umgeleitet wurde, wird er dazu aufgefordert, einen Upload auf die neueste Version von Chrome durchzuf\u00fchren. Dies f\u00fchrt zur Installation eines Trojaners mit dem Namen \u201e<strong>facebook.apk<\/strong>\u201c oder \u201e<strong>chrome.apk<\/strong>\u201e, der eine Android-Backdoor enth\u00e4lt.<\/p>\n<p><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2018\/05\/18060935\/roaming-mantis-malware-scr-1.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-22432\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2018\/05\/18060935\/roaming-mantis-malware-scr-1.jpg\" alt=\"Roaming Mantis on Android\" width=\"1460\" height=\"1250\"><\/a><\/p>\n<p>Die Malware fordert w\u00e4hrend des Installationsvorgangs eine Reihe von <a href=\"https:\/\/www.kaspersky.de\/blog\/android-permissions-guide\/9743\/\" target=\"_blank\" rel=\"noopener\">Rechten<\/a> ein; darunter befinden sich Berechtigungen f\u00fcr den Zugriff auf Kontoinformationen, Dateien, das Senden und Empfangen von Kurznachrichten, die Verarbeitung von Sprachanrufen, das Aufzeichnen von Audios, usw. F\u00fcr eine vertrauensw\u00fcrdige Anwendung wie Google Chrome scheint eine solche Liste nicht allzu verd\u00e4chtig zu sein \u2013 wenn der Benutzer dieses \u201eBrowserupdate\u201c f\u00fcr legitim h\u00e4lt, liest er sich die Liste vermutlich nicht einmal durch.<\/p>\n<p><span lang=\"EN-US\">Nach der Installation greift die Malware auf eine Liste aller Accounts zu, um herauszufinden, welches Google-Konto auf dem Ger\u00e4t verwendet wird. Dem Benutzer wird dann eine Nachricht angezeigt, die ihn dar\u00fcber informiert, dass mit dem Konto etwas nicht in Ordnung ist und er sich deshalb erneut einloggen muss. Daraufhin wird eine Seite ge\u00f6ffnet, auf der der Nutzer dazu aufgefordert wird, seinen Namen und das Geburtsdatum einzugeben.<\/span><\/p>\n<p><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2018\/05\/18061008\/roaming-mantis-malware-scr-2.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-22433\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2018\/05\/18061008\/roaming-mantis-malware-scr-2.png\" alt=\"Roaming Mantis on Android\" width=\"535\" height=\"439\"><\/a><\/p>\n<p>Diese Daten werden dann, gepaart mit den SMS-Berechtigungen, die den Kriminellen Zugriff auf die f\u00fcr die Zwei-Faktor-Authentifizierung erforderlichen Codes gew\u00e4hren, von den Entwicklern von Roaming Mantis scheinbar dazu verwendet, Google-Konten zu entwenden.<\/p>\n<h3>Roaming Mantis: Krypto-Mining-Funktion gegen PCs und iOS-Phishing-Option<\/h3>\n<p>Zu Beginn konnte Roaming Mantis Nachrichten lediglich auf vier Sprachen anzeigen: Englisch, Koreanisch, Chinesisch und Japanisch. Inzwischen werden aber bereits 27 Sprachen unterst\u00fctzt:<\/p>\n<ul>\n<li>Arabisch<\/li>\n<li>Armenisch<\/li>\n<li>Bulgarisch<\/li>\n<li>Bengali<\/li>\n<li>Tschechisch<\/li>\n<li>Georgisch<\/li>\n<li>Deutsch<\/li>\n<li>Hebr\u00e4isch<\/li>\n<li>Hindi<\/li>\n<li>Indonesisch<\/li>\n<li>Italienisch<\/li>\n<li>Malaiisch<\/li>\n<li>Polnisch<\/li>\n<li>Portugiesisch<\/li>\n<li>Russisch<\/li>\n<li>Serbokroatisch<\/li>\n<li>Spanisch<\/li>\n<li>Tagalog<\/li>\n<li>Thai<\/li>\n<li>T\u00fcrkisch<\/li>\n<li>Ukrainisch<\/li>\n<li>Vietnamesisch<\/li>\n<\/ul>\n<p><span lang=\"EN-US\">Die Entwickler haben die Malware aber nicht nur in weiteren Sprachen in Umlauf gebracht, sondern Roaming Mantis zudem beigebracht, iOS-Ger\u00e4te anzugreifen. Das Szenario ist allerdings ein anderes als bei androidbasierten Ger\u00e4ten. Das Herunterladen der Anwendung wird \u00fcbersprungen. Stattdessen werden die Opfer auf eine Phishing-Seite mit Apple-relevanten Themen weitergeleitet und darum gebeten sich erneut im App Store anzumelden. In der Adressleiste wird dem Nutzer die scheinbar vertrauensw\u00fcrdige Adresse <strong>security.apple.com<\/strong> <!-- b--> angezeigt.<\/span><\/p>\n<p><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2018\/05\/18061116\/roaming-mantis-malware-scr-3.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-22434\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2018\/05\/18061116\/roaming-mantis-malware-scr-3.png\" alt=\"Roaming Mantis phishing on iOS\" width=\"1619\" height=\"720\"><\/a><\/p>\n<p><span lang=\"EN-US\">Die Cyberkriminellen beschr\u00e4nken sich allerdings nicht einzig und allein darauf, die Apple-Anmeldeinformationen eines Nutzers zu entwenden; Unmittelbar nach Eingabe der Daten wird der Benutzer zus\u00e4tzlich nach einer Bankkartennummer gefragt:<\/span><\/p>\n<p><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2018\/05\/18061151\/roaming-mantis-malware-scr-4.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-22435\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2018\/05\/18061151\/roaming-mantis-malware-scr-4.png\" alt=\"Roaming Mantis phishing on iOS\" width=\"1248\" height=\"720\"><\/a><\/p>\n<p>Auf Desktop-Computer und Laptops f\u00fchrt Roaming Mantis das CoinHive-Mining-Skript aus, das die Kryptow\u00e4hrung direkt in die H\u00e4nde der Kriminellen sch\u00fcrft.<\/p>\n<p><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2018\/05\/18061259\/roaming-mantis-malware-scr-5.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-22436\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2018\/05\/18061259\/roaming-mantis-malware-scr-5.png\" alt=\"Roaming Mantis mining on desktops and laptops\" width=\"617\" height=\"375\"><\/a><\/p>\n<p>Weitere Details zu Roaming Mantis finden Sie im <a href=\"https:\/\/securelist.com\/roaming-mantis-uses-dns-hijacking-to-infect-android-smartphones\/85178\/\" target=\"_blank\" rel=\"noopener\">Originalbericht<\/a> und in <a href=\"https:\/\/securelist.com\/roaming-mantis-dabbles-in-mining-and-phishing-multilingually\/85607\/\" target=\"_blank\" rel=\"noopener\">unserem neuen Beitrag auf Securelist<\/a>.<\/p>\n<h3>So sch\u00fctzen Sie sich vor Roaming Mantis<\/h3>\n<ul>\n<li>Verwenden Sie eine <a href=\"https:\/\/www.kaspersky.de\/plus?icid=de_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kplus___\" target=\"_blank\" rel=\"noopener\">zuverl\u00e4ssige AV-L\u00f6sung<\/a> auf allen Ger\u00e4ten: nicht nur auf Computern und Laptops, sondern auch auf Ihren Smartphones und Tablets.<\/li>\n<li>F\u00fchren Sie regelm\u00e4\u00dfige Software-Updates durch.<\/li>\n<li>Deaktivieren Sie auf Android-Ger\u00e4ten die Installation von Anwendungen unbekannter Quellen. Gehen Sie dazu einfach auf<em> Einstellungen -&gt; Sicherheit -&gt; Unbekannte Quellen.<\/em><\/li>\n<\/ul>\n<p><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2017\/08\/17053208\/unknown-sources-EN.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-medium wp-image-18007\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/92\/2017\/08\/17053208\/unknown-sources-EN-300x208.jpg\" alt=\"\" width=\"300\" height=\"208\"><\/a><\/p>\n<ul>\n<li>Die Router-Firmware sollte ebenfalls so oft wie m\u00f6glich aktualisiert werden. Laden Sie Updates nur von legitimen Websites herunter.<\/li>\n<li>\u00c4ndern Sie regelm\u00e4\u00dfig das Administrator-Passwort Ihres Routers<\/li>\n<\/ul>\n<div class=\"kasbanner-banner kasbanner-image\"><\/div>\n<h3>Was, wenn Sie bereits von Roaming Mantis infiziert wurden?<\/h3>\n<ul>\n<li>\u00c4ndern Sie unverz\u00fcglich alle Passw\u00f6rter f\u00fcr Konten, die durch die Malware kompromittiert wurden. Sperren Sie alle Bankkarten, deren Informationen Sie auf der Roaming Mantis Phishing-Seite eingegeben haben.<\/li>\n<li>Installieren Sie <a href=\"https:\/\/www.kaspersky.de\/plus?icid=de_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kplus___\" target=\"_blank\" rel=\"noopener\">eine AV-L\u00f6sung<\/a> auf all Ihren Ger\u00e4ten und f\u00fchren Sie einen System-Scan durch.<\/li>\n<li>Werfen Sie einen Blick auf die Einstellungen Ihres Routers und \u00fcberpr\u00fcfen Sie die DNS-Serveradresse. Sollte diese nicht mit der Adresse von Ihrem Anbieter \u00fcbereinstimmen, nehmen Sie die entsprechenden \u00c4nderungen vor.<\/li>\n<li>\u00c4ndern Sie das Administrator-Passwort Ihres Routers und aktualisieren Sie die Firmware. Achten Sie darauf, dass Sie diese nur von der offiziellen Website des Router-Herstellers herunterladen.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Urspr\u00fcnglich auf Nutzer aus Japan, Korea und China ausgerichtet, verbreitet sich Roaming Mantis nun auch weltweit und infiziert Smartphones \u00fcber gehackte WLAN-Router.<\/p>\n","protected":false},"author":421,"featured_media":16780,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2711,6],"tags":[55,2980,50,762,53,2981,380,129],"class_list":{"0":"post-16779","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-news","9":"tag-android","10":"tag-dns-hijacking","11":"tag-ios","12":"tag-mining","13":"tag-phishing","14":"tag-roaming-mantis","15":"tag-router","16":"tag-smartphones"},"hreflang":[{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/roaming-mantis-malware\/16779\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/roaming-mantis-malware\/13323\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/roaming-mantis-malware\/11121\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/roaming-mantis-malware\/15396\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/roaming-mantis-malware\/13672\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/roaming-mantis-malware\/12982\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/roaming-mantis-malware\/16170\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/roaming-mantis-malware\/15738\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/roaming-mantis-malware\/20600\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/roaming-mantis-malware\/4937\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/roaming-mantis-malware\/22427\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/roaming-mantis-malware\/10548\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/roaming-mantis-malware\/10330\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/roaming-mantis-malware\/20283\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/roaming-mantis-malware\/20278\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.de\/blog\/tag\/smartphones\/","name":"Smartphones"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/16779","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/users\/421"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/comments?post=16779"}],"version-history":[{"count":4,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/16779\/revisions"}],"predecessor-version":[{"id":16789,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/16779\/revisions\/16789"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media\/16780"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media?parent=16779"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/categories?post=16779"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/tags?post=16779"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}