Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Security-Forscher haben eine anspruchsvolle Kampagne auf Android-Geräte, die kam, um getarnt innerhalb des offiziellen Application Store. Laut der von McAfee Labs veröffentlichten Analyse versteckten mehr als fünfzig legitime Anwendungen - von Reinigern und Fotogalerien bis zu Spielen - eine Reihe von schädlichen Komponenten, die das Team als NoVoice benannte und dass zusammen mindestens 2,3 Millionen Mal von Google Play heruntergeladen wurden. Das beunruhigendste war nicht das Aussehen der Apps, sondern die Aggressivität und technische Ebene der Malware, die einmal installiert aktiviert wurde.( Bericht McAfee)
Die infizierten Anwendungen erforderten normale Berechtigungen und führten die versprochene On-Screen-Funktion durch, die ihre Verteilung erleichterte. Nach dem Öffnen einer dieser Apps startete der schädliche Code eine Reihe von Kontrollen, um festzustellen, ob das Gerät ein gültiges Ziel war: es ausgeschlossen bestimmte geographische Regionen - zum Beispiel bestimmte Gebiete in China - und führte mehr als ein Dutzend Kontrollen, um Emulatoren, Debugging und VPN-Verbindungen zu erkennen. Als die Bedingungen günstig schienen, startete die Malware regelmäßig zusätzliche Komponenten von einem Kontrollserver herunterladen und eine Batterie von bestimmten Kernel und Treiber nutzt, um Root-Privilegien zu erhalten; McAfee dokumentierte bis zu 22 verschiedene Exploits, einige von ihnen basierend auf gebrauchs-nach-freie Sicherheitslücken und GPU Mali Treiber-Fehler, die bereits Patches zwischen 2016 und 2021 veröffentlicht ( Android Security Newsletter, Mai 2021)

Sobald die Wurzel erreicht wurde, hat NoVoice aufgehört, einfach eine böswillige App zu sein: es ersetzte kritische System-Buchhandlungen mit "Wrappers", die Anrufe abgefangen und die Ausführung umgeleitet, um Code anzugreifen. Es installierte auch mehrere Persistenzmechanismen, wie Recovery-Skripte, ein Systemausfall-Handler-Ersatz, der als Rootkit-Ladegerät und Backup-kopien in der Systempartition fungiert. Das bedeutet, dass schädliche Software auch eine Fabrik Restaurierung überleben kann, weil die Partitionen, die Host es nicht mit dieser Operation gelöscht werden. Darüber hinaus überprüft ein jeder Minute ausgeführter Überwachungsdemon die Integrität des Rootkits und, wenn es Änderungen erkennt, Kräfte Wiederanfänge zur Reaktivierung der Infektion ( SELinux Dokumentation auf Android)
Der Liefervektor der zusätzlichen Komponenten war ebenso genial: Die Angreifer versteckten eine verschlüsselte Nutzlast innerhalb eines PNG-Bildes unter Verwendung von Steganographietechniken; diese verdeckte Datei wurde als APK im Speicher extrahiert und alle Zwischendateien entfernt, um es für die forensische Rekonstruktion schwierig zu machen. Das schädliche Paket wurde in den App-Namensraum in Klassen mit Namen wie Facebooks SDK versteckt, die dazu beigetragen, schädliche Artefakte zwischen legitimen Code zu tarnen ( siehe technische Details in McAfee)
Mit dem Gerät bereits in den Händen der Angreifer, NoVoice implementierte Module, die in jede Anwendung injiziert wurden, die der Benutzer geöffnet. Unter den beobachteten Fähigkeiten waren die leise Installation und Entfernung von Apps ohne Interaktion vom Eigentümer, und eine Komponente, die innerhalb einer beliebigen App mit Internet-Zugang zu extrahieren sensible Daten. McAfee dokumentierte einen klaren Fokus auf die Messaging: Als er die Einführung von WhatsApp, das Rootkit exfiltrierte Anwendungsdatenbanken, die Signalprotokoll-Schlüssel von WhatsApp und andere Identifier erkannte, die eine Sitzung ermöglichen. Mit diesen Artefakten können Angreifer das Opferkonto auf einem anderen Gerät replizieren und so Nachrichten und Kontakte abfangen ( Sicherheitsinformationen von WhatsApp)

Die Forscher versäumten die Operation einer bestimmten Gruppe zuzuordnen, obwohl sie auf technische Ähnlichkeiten mit früheren Malware-Familien wie Triada, bekannt für seine Fähigkeit, auf einer systemischen Ebene auf Android-Geräten implementieren. Die modulare Architektur von NoVoice ermöglicht theoretisch den Austausch des WhatsApp-Moduls durch andere für unterschiedliche Anwendungen oder Dienstleistungen. Weitere Zusammenhänge zu ähnlichen Bedrohungen finden Sie unter Kasperskys Eintrag auf Triada ( Triade in Kaspersky)
Google entfernte die identifizierten Google Play-Anwendungen nach der McAfee-Benachrichtigung, die Teil der App Defense Alliance ist, eine Initiative, um die Überprüfung von Apps im Laden zu stärken. Die einfache Tatsache, dass diese Apps Millionen von Downloads erreicht haben, unterstreicht jedoch ein echtes Risiko: diejenigen, die eine der betroffenen Anwendungen installiert haben, sollten davon ausgehen, dass ihr Gerät beeinträchtigt wird. Eine Standard-Restaurierung kann nicht genug sein; in vielen Fällen wird es notwendig sein, zum Hersteller zu gehen, um die Firmware neu zu proben oder spezialisierte Unterstützung zu erhalten. Für Benutzer, die das unmittelbare Risiko minimieren möchten, gehen die Maßnahmen durch Aktualisierung des Systems auf die neueste verfügbare Sicherheitsversion und Vermeidung der Installation von Anwendungen aus Vertrauensquellen. Google und andere Anbieter empfehlen, in Modellen mit aktiver Unterstützung zu bleiben und monatliche Sicherheits-Patches anzuwenden, die die Sicherheitslücken schließen, die von NoVoice ausgenutzt werden ( Schutztipps für Android und über die App Defense Alliance)
Wenn Sie denken, dass Ihr Telefon von NoVoice betroffen sein könnte, ist es angebracht, nicht komplexe Operationen ohne Beratung zu versuchen: ändern kritische Passwörter von einem sauberen Gerät und überprüfen zusätzliche Maßnahmen wie zweistufige Überprüfung für Dienste wie WhatsApp, und kontaktieren Sie den Hersteller oder einen zuverlässigen technischen Service, um die forensische Neuinstallation des Systems zu bewerten. Wenn die Bedrohung die System-Level-Beharrlichkeit beinhaltet, ist die einzige vollständige Reinigungsgarantie in der Regel, um Firmware durch offizielle Bilder zu ersetzen oder zu entzünden. Dieser Fall ist auch eine Erinnerung, dass kein offizieller Speicher unfehlbar ist: Vorsicht bei der Installation von Anwendungen, auch auf Google Play, und Aufmerksamkeit auf Sicherheits-Updates bleiben die besten Verteidigung gegen immer qualifiziertere Bedrohungen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Florida, Iowa, Montana und Nebraska sue TP-Link Systeme für Sicherheit und Quelle von Routern
Am 6. Oktober erhob vier Staatsanwalt Beschwerde gegen TP- Link Systems in US-Staatsgerichten - zusätzlich zu einer früheren Texas-Gesetzgebung - für Geschäftspraktiken im Zusam...

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...