Große Einschränkungen bei Updates, eine enorme Fragmentierung und eine erschreckende Anzahl von Geräten im Umlauf machen Android zu einem sehr verlockenden Ziel für Malware-Entwickler, und eines der neuesten Exemplare ist HummingBad. Das Ziel dieser Variante ist es, „falsche Klicks“, bösartige Apps zu installieren und andere illegitime Gewinne über Werbung zu erzielen. Es wird geschätzt, dass seit seiner Entdeckung mehr als 85 Millionen Geräte kompromittiert wurden.

HummingBad: Die chinesische Malware, die 85 Millionen Android-Geräte infizierte
HummingBad

Wenn es etwas gibt, das wir mit Sicherheit über Malware sagen können, dann, dass sie nicht untätig bleibt. Jede neue Nachricht über Infektionen oder allgemeine Angriffe bringt eine neue Tatsache, Entdeckung oder Ressource, die von bösartigen Entwicklern ausgenutzt wird. Bei Desktop-Computern war das Vordringen von Ransomware überraschend, das gezielt unzureichend geschützte Terminals an Orten wie Krankenhäusern und Regierungsbehörden angreift. Wenn wir uns mobilen Geräten zuwenden, ist das bevorzugte Ziel zweifellos Android, aufgrund der beeindruckenden Anzahl von Smartphones und Tablets auf dem Markt und ihrer natürlichen Designprobleme, die es ihnen unmöglich machen, schnell genug auf unmittelbare Bedrohungen zu reagieren. Das führt uns zu HummingBad, einer neuen Malware, die im Februar 2016 entdeckt und vom Sicherheitsunternehmen Check Point in den letzten Monaten überwacht wurde.

HummingBad: Die chinesische Malware, die 85 Millionen Android-Geräte infizierte
HummingBad „explodierte“ im Mai

HummingBad blieb während der Zeit von Februar bis April relativ „ruhig“, aber seine Aktivität explodierte im Mai, sodass wir heute über eine effektive Gesamtzahl sprechen, die 85 Millionen Geräte übersteigt. Aus technischer Sicht ist HummingBad ein Rootkit, dessen erste Aktion darin besteht, Root-Zugriff auf dem Gerät zu erhalten, und wenn das nicht gelingt, versucht es, den Benutzer zu täuschen, um die erforderlichen Berechtigungen zu erhalten. Seine Arbeit ist in drei Teile gegliedert: Falsche Klicks generieren, bösartige Apps installieren und Werbung injizieren. Dieser dreifache Mechanismus hat es Yingmob, einer in Peking ansässigen Werbeagentur und geistigen Urheberin von HummingBad durch ihre „Entwicklungsgruppe für externe Plattformen“, ermöglicht, betrügerische Gewinne von durchschnittlich 300.000 US-Dollar pro Monat zu erzielen.

HummingBad: Die chinesische Malware, die 85 Millionen Android-Geräte infizierte
China und Indien, die am stärksten betroffenen Länder

Die Leute von Check Point geben an, dass etwa zehn Millionen aktive Nutzer die von HummingBad installierten bösartigen Apps von Yingmob „nutzen“, und obwohl sich die Hauptgruppe in China und Indien befindet, zeigt die Top-10, dass Brasilien und Mexiko mehr als 300.000 betroffene Nutzer haben, während es in den USA über 280.000 sind. Ein weiteres Detail zu HummingBad ist, dass die überwiegende Mehrheit seiner Infektionen (90 Prozent) auf die Android-Versionen Jelly Bean und KitKat konzentriert war, und nur acht Prozent die neuesten Editionen betrafen. Sowohl Google als auch Yingmob haben sich in Schweigen gehüllt, und Check Point hat keinen direkten Weg zur Entfernung von HummingBad bereitgestellt, aber wir schätzen, dass infizierte Nutzer einen Werksreset auf ihren Geräten durchführen müssen, und dass der beste Präventionsweg, wie immer, darin besteht, unsere Downloads auf den Google Play Store zu beschränken.

Zugriff auf den vollständigen Bericht (PDF):