Terwijl de wereld wacht op de volgende grote ransomware-campagne, krijgen Android-gebruikers er een extra zorg bij in de vorm van DoubleLocker. Volgens ESET onderscheidt deze ransomware zich van de rest door een dubbele aanval uit te voeren: het versleutelt persoonlijke bestanden met AES en wijzigt tegelijkertijd de pincode van het apparaat.

DoubleLocker: ransomware voor Android die je telefoon blokkeert en geld eist
DoubleLocker

Cyberaanvallen nemen toe en als gebruikers moeten we zeer alert zijn. Het gezond verstand is niet onfeilbaar, zoals maar al te goed bleek na het CCleaner-incident. Toch rekenen de meeste campagnes daar buiten op een onoplettendheid of het zoeken naar bepaalde inhoud (bijvoorbeeld het gratis streamen van een populaire serie). Het risico is nog groter als de gebruiker afhankelijk is van een mobiel apparaat, omdat die niet zo vaak beveiligingsupdates ontvangt als de gemiddelde computer. Dat maakt Android een zeer aantrekkelijk doelwit, en het nieuwste exemplaar dat problemen veroorzaakt is DoubleLocker, ontdekt door ESET.

Hoe werkt DoubleLocker?

De beschikbare informatie geeft aan dat DoubleLocker is gebaseerd op de BankBot-trojan. Zoals de naam al suggereert, voert DoubleLocker twee aanvallen uit: de eerste is het versleutelen van persoonlijke bestanden met AES, en de tweede is het wijzigen van de pincode van het apparaat. Zodra beide doelen zijn bereikt, neemt DoubleLocker de rol van screenlock aan en eist het een speciale betaling van 0,0130 bitcoin, ongeveer 74 dollar op het moment van schrijven. De distributie volgt een vergelijkbare lijn als BankBot, door via gecompromitteerde sites een nepcopie van Adobe Flash Player te downloaden. Na het openen vraagt het om activering van een dienst genaamd 'Google Play Service' (niet 'Services'). De lijst met machtigingen onthult duidelijk de kwaadaardige bedoelingen, maar als iemand het inschakelt zonder te lezen, nou ja...

Wat te doen bij infectie?

Mensen die geïnfecteerd zijn met DoubleLocker hebben 24 uur de tijd, anders verdwijnen alle manieren om de gegevens te ontsleutelen. De onderzoekers van ESET leggen uit dat DoubleLocker vanwege zijn 'bankachtige' aard zou kunnen worden omgevormd tot iets ergers, bijvoorbeeld malware die PayPal- en bankrekeningen aanvalt. De enige manier om het apparaat te herstellen is een fabrieksreset, tenzij het geroot is en de debugmodus actief is. Dat zou het mogelijk maken de valse pincode via ADB te wissen.

(N. van de red.: Verschillende collega-sites melden dat DoubleLocker PayPal-rekeningen leegmaakt, maar dat is niet zo. De ransomware heeft in de huidige versie geen harvesting-mogelijkheden.)

Officiële aankondiging: