Android-Nutzer aufgepasst: Social-Media-Accounts über Cookies gekapert

Kaspersky hat zwei neuartige Malware-Varianten für Android entdeckt, die sich über die Smartphones ihrer Opfer Zugriff auf die Accounts beliebter Sozialer Medien und Messenger-Dienste verschaffen können [1]. Dabei greift die Malware Cookies ab, die vom Browser oder der App beispielsweise genutzt werden, um dem Anwender ein erneutes Anmelden zum Konto zu ersparen. Über die gekaperten Accounts kann dann allerdings unbemerkt unerwünschter Inhalt verbreitet werden; der kompromittierte Nutzer wird in diesem Fall – ohne es zu wissen – zur Spam- und Phishing-Schleuder.

Bei Cookies handelt es sich zunächst einmal um Datensätze kleinen Umfangs, über die Webseiten das Verhalten der Nutzer erkennen und dementsprechend eine personalisierte User Experience gestalten können. So nutzen einige Webseiten Cookies, um den Anwender über eine eindeutige Session-ID zu identifizieren. Dadurch wird ein erneutes Anmelden – etwa bei Sozialen Netzwerken – vermieden. Kommen jedoch Dritte wie beispielsweise Cyberkriminelle in den Besitz dieser ID, können sie in fremde Accounts eindringen und die Kontrolle darüber übernehmen.

So haben die Experten von Kaspersky nun zwei ähnlich kodierte Trojaner entdeckt, die es auf das Sammeln von Cookies abgesehen haben und von ein und demselben Command-and-Control-Server (C&C) gesteuert werden. Der erste Trojaner verschafft sich auf den Android-Handys seiner Opfer Root-Rechte und überträgt damit die Facebook-Cookies an den C&C-Server. Viele Webseiten haben allerdings Sicherheitsmechanismen eingebaut, die überprüfen, ob etwa ein und derselbe Nutzer innerhalb weniger Minuten von zwei unterschiedlichen Kontinenten aus auf seinen Account zugreifen möchte. Hier kommt der zweite Trojaner ins Spiel. Diese schädliche App fungiert als Proxy-Server, mit dem die Sicherheitsmaßnahmen der Webseiten-Betreiber umgangen werden. So erhalten die Cyberkriminellen unbemerkt vollen Zugriff auf den Social-Media-Account des Opfers und können ihn zur Verbreitung unerwünschter Inhalte verwenden.

Auch wenn die genauen Ziele der Angreifer noch im Dunkeln bleiben, gibt es Hinweise auf den eigentlichen Angriffszweck, denn eine auf demselben C&C-Server entdeckte Webseite bewirbt Dienstleistungen zur Verbreitung von Spam über Soziale Medien und Messenger-Dienste. Es kann daher angenommen werden, dass die Cookie-Diebe möglicherweise nach Kontozugängen suchen, um Spam und Phishing via der kompromittierten Accounts zu verbreiten. 

„Die Kombination von zwei Angriffsformen eröffnet Cookie-Dieben die Möglichkeit, auf Nutzer-Accounts zuzugreifen ohne dabei Verdacht zu erregen“, fasst Igor Golovin, Malware-Analyst bei Kaspersky zusammen. „Es handelt sich dabei um eine noch neuartige Gefahr, denn bislang wurden erst etwa 1.000 Opfer angegriffen. Vermutlich wird die Zahl der Opfer zukünftig steigen, zumal die Angriffe von den betroffenen Webseiten nur sehr schwer erkannt werden können. Auch wenn wir normalerweise beim Surfen im Web Cookies kaum Beachtung schenken, stellen sie doch eine weitere Variante der Verarbeitung persönlicher Informationen dar. Immer dann, wenn unsere Daten online gesammelt werden, sollten wir besonders aufmerksam sein.“

Kaspersky: Maßnahmen gegen das Cookie-Risiko

Zur Vermeidung von Cookie-Diebstahl geben die Kaspersky-Experten folgende Empfehlungen:

  • Nutzer sollten bei den auf Android-Smartphones genutzten Browsern den Zugriff auf Cookies durch Dritte blockieren. Daten sollten nur bis zum Ende der Browsernutzung gespeichert bleiben.
  • Generell sollten Cookies regelmäßig gelöscht werden.
  • Verlässliche Sicherheitslösungen wie Kaspersky Security Cloud [2] verfügen über eine Private-Browsing-Funktion, der verhindert, dass Webseiten Informationen über die Nutzeraktivitäten sammeln können.

Die komplette Analyse von Kaspersky ist unter https://securelist.com/cookiethief/96332 verfügbar.

[1] https://securelist.com/cookiethief/96332
[2] https://www.kaspersky.de/security-cloud 

Nützliche Links:

Über die Kaspersky Labs GmbH

Kaspersky ist ein internationales Cybersicherheitsunternehmen, das im Jahr 1997 gegründet wurde. Die tiefgreifende Threat Intelligence sowie Sicherheitsexpertise von Kaspersky dient als Grundlage für innovative Sicherheitslösungen und -dienste, um Unternehmen, kritische Infrastrukturen, Regierungen und Privatanwender weltweit zu schützen. Das umfassende Sicherheitsportfolio des Unternehmens beinhaltet führenden Endpoint-Schutz sowie eine Reihe spezialisierter Sicherheitslösungen und -Services zur Verteidigung gegen komplexe und sich weiter entwickelnder Cyberbedrohungen. Über 400 Millionen Nutzer und 270.000 Unternehmenskunden werden von den Technologien von Kaspersky geschützt. Weitere Informationen zu Kaspersky unter http://www.kaspersky.com/de/

Firmenkontakt und Herausgeber der Meldung:

Kaspersky Labs GmbH
Despag-Straße 3
85055 Ingolstadt
Telefon: +49 (841) 98189-0
Telefax: +49 (841) 98189-100
http://www.kaspersky.de

Ansprechpartner:
Florian Schafroth
Berkeley Kommunikation GmbH
Telefon: +49 (89) 747262-43
Fax: +49 (89) 747262-17
E-Mail: florian.schafroth@berkeleypr.com
Anne Mickler
Kaspersky Labs GmbH
Telefon: +49 (841) 98189-322
Fax: +49 (841) 98189-100
E-Mail: anne.mickler@kaspersky.com
Für die oben stehende Pressemitteilung ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.

counterpixel