{"id":27232,"date":"2021-08-25T10:52:51","date_gmt":"2021-08-25T08:52:51","guid":{"rendered":"https:\/\/www.kaspersky.de\/blog\/?p=27232"},"modified":"2021-08-25T10:52:51","modified_gmt":"2021-08-25T08:52:51","slug":"fmwhatsapp-mod-downloads-malware","status":"publish","type":"post","link":"https:\/\/www.kaspersky.de\/blog\/fmwhatsapp-mod-downloads-malware\/27232\/","title":{"rendered":"FMWhatsApp Mod f\u00fcr WhatsApp l\u00e4dt Trojaner herunter"},"content":{"rendered":"<p>Die Experten von Kaspersky haben k\u00fcrzlich <a href=\"https:\/\/securelist.com\/triada-trojan-in-whatsapp-mod\/103679\/\" target=\"_blank\" rel=\"noopener\">entdeckt<\/a>, dass eine Version der beliebten WhatsApp-Mod FMWhatsApp einen eingebetteten Trojaner enth\u00e4lt. Der Trojaner mit dem Namen \u201eTriada\u201c verbreitet Malware auf den Ger\u00e4ten der Nutzer. In unserem Beitrag erkl\u00e4ren wir, wie es dazu kommen konnte und warum die Verwendung modifizierter Versionen von WhatsApp gef\u00e4hrlich ist.<\/p>\n<h2>Warum WhatsApp Mods verwenden?<\/h2>\n<p>Nicht alle Nutzer sind mit der offiziellen Version von WhatsApp zufrieden. Einige w\u00fcnschen sich vielleicht Nachrichten, die sich nach einer gewissen Zeit selbst l\u00f6schen, oder umgekehrt die M\u00f6glichkeit, Nachrichten einzusehen, die ein anderer Nutzer gel\u00f6scht hat. Andere w\u00fcnschen sich dynamische Hintergrundbilder, und wieder andere wollen bestimmte Chats aus der allgemeinen Liste ausblenden oder Nachrichten automatisch \u00fcbersetzen lassen.<\/p>\n<p>Und nat\u00fcrlich wollen Nutzer diese Funktionen sofort haben und nicht erst dann, wenn die WhatsApp-Entwickler endlich dazu kommen, ihre W\u00fcnsche zu implementieren. Daher wenden sich einige Nutzer an die modifizierten WhatsApp-Clients, die online verf\u00fcgbar und nicht schwer zu finden sind.<\/p>\n<p>Die Fans von Mods lassen sich auch nicht davon abschrecken, dass WhatsApp gelegentlich gegen <a href=\"https:\/\/techcrunch.com\/2015\/01\/21\/whatsapp-cracks-down-on-third-party-apps-temporarily-bans-their-users-from-its-service\/\" target=\"_blank\" rel=\"noopener nofollow\">solche<\/a> <a href=\"https:\/\/www.notebookcheck.net\/WhatsApp-is-now-banning-users-of-third-party-apps-GBWhatsApp-WhatsApp-Plus.414489.0.html\" target=\"_blank\" rel=\"noopener nofollow\">Modifikationen<\/a> vorgeht oder mit der Sperrung von Konten droht.<\/p>\n<p>Die Macher von WhatsApp-Mods betten \u2013 verst\u00e4ndlicherweise \u2013 neben den von den Nutzern gew\u00fcnschten Funktionen oft auch Werbung in die Mods ein. Problematisch ist jedoch die Verwendung von Werbemodulen von Drittanbietern, durch die sich b\u00f6sartiger, von den Entwicklern unentdeckter Code einschleichen kann.<\/p>\n<p><strong><input type=\"hidden\" class=\"category_for_banner\" value=\"kisa-generic-2\"><\/strong><\/p>\n<h2>Triada et al. in der FMWhatsApp-Mod<\/h2>\n<p>Und genau das passierte mit FMWhatsApp, einer beliebten WhatsApp-Mod. In Version 16.80.0 verwenden die Entwickler ein Werbemodul eines Drittanbieters, das einen Trojaner enth\u00e4lt. Unsere <a href=\"https:\/\/www.kaspersky.de\/mobile-security?icid=de_kdailyplacehold_acq_ona_smm__onl_b2c_kdaily_wpplaceholder_sm-team___kisa____f7676822b2d9baa4\" target=\"_blank\" rel=\"noopener\">AV-L\u00f6sung<\/a>\u00a0erkennt diese Malware als Trojan.AndroidOS.Triada.ef.<\/p>\n<p>Eine \u00e4hnliche Situation hatten wir im Fr\u00fchjahr 2021 mit dem inoffiziellen App-Store APKPure, dessen Entwickler ebenfalls ein Werbemodul aus einer nicht verifizierten Quelle verwendeten und so ihre Kreation und damit <a href=\"https:\/\/www.kaspersky.de\/blog\/infected-apkpure\/26496\/\" target=\"_blank\" rel=\"noopener\">die Nutzer mit dem Triada-Trojaner infizierten<\/a> (wenn auch in einer etwas anderen Version).<\/p>\n<p>Wie im Fall der infizierten APKPure \u00fcbernimmt der Triada-Trojaner in der gef\u00e4hrlichen Version der FMWhatsApp-Mod eine Zwischenfunktion. Zun\u00e4chst sammelt er Daten \u00fcber das Ger\u00e4t des Benutzers und l\u00e4dt dann, je nach den Informationen, einen anderen Trojaner herunter.<\/p>\n<p>Die \u201eExtras\u201c von Triada gibt es in verschiedenen Varianten \u2013 die infizierte Version von FMWhatsApp l\u00e4dt verschiedene Arten von Malware auf Ger\u00e4te herunter:<\/p>\n<ul>\n<li>Trojan-Downloader.AndroidOS.Agent.ic; ein Trojaner, der andere b\u00f6sartige Module herunterl\u00e4dt und ausf\u00fchrt;<\/li>\n<li>Trojan-Downloader.AndroidOS.Gapac.e; ein Trojaner, der andere sch\u00e4dliche Module herunterl\u00e4dt und ausf\u00fchrt und au\u00dferdem in unerwarteten Momenten Vollbildwerbung anzeigen kann;<\/li>\n<li>Trojan-Downloader.AndroidOS.Helper.a; ein Trojaner, der das Installationsmodul des <a href=\"https:\/\/securelist.com\/unkillable-xhelper-and-a-trojan-matryoshka\/96487\/\" target=\"_blank\" rel=\"noopener\">xHelper-Trojaners<\/a> herunterl\u00e4dt und ausf\u00fchrt und unsichtbare Werbung im Hintergrund einblendet;<\/li>\n<li>AndroidOS.MobOk.i; ein Trojaner, der sich f\u00fcr kostenpflichtige Abonnements anmeldet;<\/li>\n<li>AndroidOS.Subscriber.l; ein weiterer Trojaner, der sich f\u00fcr kostenpflichtige Abonnements anmeldet;<\/li>\n<li>AndroidOS.Whatreg.b; der komplexeste Trojaner in der Liste, meldet sich beim WhatsApp-Konto auf dem Telefon des Opfers an und f\u00e4ngt den Text der Anmeldebest\u00e4tigung ab. Das Ger\u00e4t kann dann zu einem Ort f\u00fcr verschiedene Arten von illegalen Aktivit\u00e4ten werden, z. B. f\u00fcr die Verbreitung von Spam oder den illegalen Handel.<\/li>\n<\/ul>\n<p>Unser <a href=\"https:\/\/securelist.com\/triada-trojan-in-whatsapp-mod\/103679\/\" target=\"_blank\" rel=\"noopener\">Securelist-Beitrag<\/a> befasst sich eingehender mit dem Triada-Trojaner der FMWhatsapp-Mod.<\/p>\n<h2>Wie Sie sich gegen solche Angriffe sch\u00fctzen k\u00f6nnen<\/h2>\n<p>Wenn Sie vorsichtig sind und Ihr Ger\u00e4t sicher verwenden, k\u00f6nnen Sie Malware und andere mobile Sch\u00e4dlinge von Ihrem Telefon fernhalten. Generell sollten Sie diese Tipps befolgen, um Probleme zu vermeiden:<\/p>\n<ul>\n<li>Vermeiden Sie die Installation von Apps aus inoffiziellen Quellen und verwenden Sie die Einstellungen Ihres Ger\u00e4ts, um deren Installation zu verweigern. (Falls Sie eine App installieren m\u00fcssen, die nicht aus einem offiziellen Store stammt, aktivieren Sie diese Berechtigung vor\u00fcbergehend und deaktivieren Sie sie dann wieder);<\/li>\n<li>Verwenden Sie nur offizielle Messenger-Apps und laden Sie diese nur aus offiziellen App-Stores herunter \u2013 auch, wenn hier einige Funktionen fehlen m\u00f6gen, bleibt Ihr Ger\u00e4t immerhin virenfrei;<\/li>\n<li>\u00dcberpr\u00fcfen Sie, welche Berechtigungen Sie den installierten Apps erteilt haben \u2013 <a href=\"https:\/\/www.kaspersky.de\/blog\/android-8-permissions-guide\/17781\/\" target=\"_blank\" rel=\"noopener\">einige k\u00f6nnten eine echte Bedrohung darstellen<\/a>;<\/li>\n<li>Installieren Sie eine <a href=\"https:\/\/www.kaspersky.de\/mobile-security?icid=de_kdailyplacehold_acq_ona_smm__onl_b2c_kdaily_wpplaceholder_sm-team___kisa____f7676822b2d9baa4\" target=\"_blank\" rel=\"noopener\">zuverl\u00e4ssige mobile Antiviren-App<\/a>\u00a0auf Ihrem Telefon, und beachten Sie deren Warnungen.<\/li>\n<\/ul>\n<p><strong><input type=\"hidden\" class=\"category_for_banner\" value=\"kisa-generic\"><\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Modifizierte Version von WhatsApp: Cyberkriminelle verbreiten sch\u00e4dlichen Code in beliebter Mod-App.<\/p>\n","protected":false},"author":2624,"featured_media":27233,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2711],"tags":[55,984,3804,257,896],"class_list":{"0":"post-27232","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-android","9":"tag-messenger","10":"tag-triada","11":"tag-trojaner","12":"tag-whatsapp"},"hreflang":[{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/fmwhatsapp-mod-downloads-malware\/27232\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/fmwhatsapp-mod-downloads-malware\/23215\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/fmwhatsapp-mod-downloads-malware\/18702\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/fmwhatsapp-mod-downloads-malware\/9354\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/fmwhatsapp-mod-downloads-malware\/25250\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/fmwhatsapp-mod-downloads-malware\/23319\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/fmwhatsapp-mod-downloads-malware\/22677\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/fmwhatsapp-mod-downloads-malware\/25859\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/fmwhatsapp-mod-downloads-malware\/25378\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/fmwhatsapp-mod-downloads-malware\/31296\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/fmwhatsapp-mod-downloads-malware\/9954\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/fmwhatsapp-mod-downloads-malware\/41334\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/fmwhatsapp-mod-downloads-malware\/17995\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/fmwhatsapp-mod-downloads-malware\/15171\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/fmwhatsapp-mod-downloads-malware\/31471\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/fmwhatsapp-mod-downloads-malware\/27439\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/fmwhatsapp-mod-downloads-malware\/24262\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/fmwhatsapp-mod-downloads-malware\/29589\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/fmwhatsapp-mod-downloads-malware\/29394\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.de\/blog\/tag\/android\/","name":"android"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/27232","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/users\/2624"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/comments?post=27232"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/27232\/revisions"}],"predecessor-version":[{"id":27235,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/27232\/revisions\/27235"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media\/27233"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media?parent=27232"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/categories?post=27232"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/tags?post=27232"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}