Während die Welt auf die nächste große Ransomware-Kampagne wartet, haben Android-Nutzer eine weitere Sorge: DoubleLocker. Laut ESET unterscheidet sich diese Ransomware von anderen durch einen Doppelangriff, der persönliche Dateien mit AES verschlüsselt und gleichzeitig die PIN des Geräts ändert.
Die Cyberangriffe nehmen zu, und als Nutzer müssen wir sehr wachsam sein. Der gesunde Menschenverstand ist nicht unfehlbar, wie der CCleaner-Vorfall deutlich gezeigt hat. Die meisten Kampagnen setzen jedoch auf Unachtsamkeit oder die Suche nach bestimmten Inhalten (zum Beispiel das „kostenlose“ Streaming einer beliebten Serie). Das Risiko ist noch größer, wenn man von einem mobilen Gerät abhängig ist, da es nicht so häufig Sicherheitsupdates erhält wie der durchschnittliche Computer. Das macht die Android-Plattform zu einem sehr verlockenden Ziel, und das neueste Exemplar, das Probleme verursacht, ist DoubleLocker, eine von ESET entdeckte Ransomware.
Doppelter Angriff: Verschlüsselung und PIN-Änderung
Die verfügbaren Informationen zeigen, dass DoubleLocker auf dem Trojaner BankBot basiert. Wie der Name schon sagt, führt DoubleLocker zwei Angriffe aus: Der erste verschlüsselt die persönlichen Dateien des Nutzers mit AES, der zweite ändert die PIN des Geräts. Sobald beide Ziele erreicht sind, übernimmt DoubleLocker die Rolle eines Screenlocks und verlangt vom Nutzer eine Sonderzahlung von 0,0130 Bitcoins, etwa 74 Dollar zum Zeitpunkt dieses Textes.
Die Verteilung folgt ähnlich wie bei BankBot: Über kompromittierte Websites wird eine gefälschte Kopie von Adobe Flash Player heruntergeladen. Nach dem Öffnen fordert die App die Aktivierung eines Dienstes namens „Google Play Service“ (nicht „Services“). Die Berechtigungsliste zeigt deutlich die böswilligen Absichten, aber wenn jemand sie ohne zu lesen aktiviert, na ja ...
Wiederherstellung und Risiken
Infizierte Nutzer von DoubleLocker haben 24 Stunden Zeit, sonst verschwinden alle Wege, die Daten zu entschlüsseln. Die Forscher von ESET erklären, dass DoubleLocker aufgrund seiner „bankenartigen“ Natur zu etwas Schlimmerem werden könnte, etwa Malware, die PayPal- und Bankkonten angreift. Der einzige Weg, das Gerät wiederherzustellen, ist ein Werksreset, es sei denn, man besitzt Root-Rechte und der Debug-Modus ist aktiv. Das würde es ermöglichen, die falsche PIN per ADB zu entfernen.
(Anm. d. Red.: Mehrere andere Websites berichten, dass DoubleLocker PayPal-Konten leert, aber das ist nicht der Fall. Die Ransomware hat in ihrer aktuellen Version keine Harvesting-Fähigkeit.)