Russische Cyberspione zielen mit neuer Spionagesoftware auf Android-Nutzer

Teilen:

Der russische Cyberspion Gamaredon hat zwei Android-Spyware-Familien mit den Namen "BoneSpy" und "PlainGnome" entdeckt, um Daten von Mobilgeräten auszuspionieren und zu stehlen.

Nach Angaben von Lookout, das die beiden Malware-Familien entdeckt hat, ist BoneSpy seit 2021 aktiv, während PlainGnome im Jahr 2024 auftauchte. Beide zielen auf russischsprachige Personen in den ehemaligen Sowjetstaaten ab.

Es wird vermutet, dass Gamaredon (auch bekannt als "Shuckworm") zum russischen Föderalen Sicherheitsdienst (FSB) gehört und dass seine Operationen eng mit den nationalen geopolitischen Interessen des Landes verbunden sind.

 

Obwohl die Bedrohungsgruppe verschiedene Malware-Tools verwendet hat, sind BoneSpy und PlainGnome die ersten dokumentierten Fälle von Gamaredon-Malware, die auf mobile Geräte, insbesondere Android, abzielt.

Von Open-Source- bis zu kundenspezifischer Malware
BoneSpy, das in der Regel über trojanisierte Telegram-Apps oder als Samsung Knox ausgegeben wird, basiert auf der Open-Source-Überwachungs-App "DroidWatcher", die aus dem Jahr 2013 stammt.

Sich als Samsung Knox Manager ausgeben
Sich als Samsung Knox Manager ausgeben
Quelle: BleepingComputer
Lookout sagt, dass die Entwicklungsarbeiten an BoneSpy zwischen Januar und Oktober 2022 ihren Höhepunkt erreichten und sich auf die folgenden Fähigkeiten stabilisierten:

Sammelt SMS-Nachrichten, einschließlich Absender, Inhalt und Zeitstempel
Zeichnet Umgebungsgeräusche und Telefongespräche auf
Erfasst GPS- und zellbasierte Standortdaten
Nimmt Bilder mit der Kamera auf und macht Screenshots vom Gerät
Zugriff auf den Web-Browsing-Verlauf des Benutzers
Extrahiert Namen, Nummern, E-Mails und Anrufdetails aus der Kontaktliste und den Anrufprotokollen
Zugriff auf den Inhalt der Zwischenablage
Liest Gerätebenachrichtigungen
PlainGnome ist eine neuere, benutzerdefinierte Android-Überwachungs-Malware, die nicht auf der Codebasis eines bereits bekannten Projekts basiert. Lookout beobachtete von Januar bis Oktober dieses Jahres eine deutliche Weiterentwicklung des Codes, was auf eine aktive Entwicklung hindeutet.

Die neue Malware verwendet einen zweistufigen Installationsprozess, bei dem der Dropper und die Nutzlast voneinander getrennt werden, was sie unauffälliger und vielseitiger macht.

PlainGnome verfügt über alle Datenerfassungsfunktionen von BoneSpy, integriert aber auch fortschrittliche Funktionen wie Jetpack WorkManager, um Daten nur dann zu exfiltrieren, wenn das Gerät im Leerlauf ist, was das Entdeckungsrisiko verringert.

Die Malware unterstützt einen Aufnahmemodus, der nur aktiviert wird, wenn sich das Gerät im Leerlauf befindet und der Bildschirm ausgeschaltet ist, um zu verhindern, dass die Opfer durch Mikrofonaktivierungsanzeigen erkennen, dass sie ausspioniert werden.

Trotz der zunehmenden Raffinesse der Überwachungsoperationen stellt Lookout fest, dass die Spyware derzeit keine Form der Codeverschleierung aufweist, so dass eine Analyse ihre wahre Natur schnell enthüllte.

Beim Start fordert er die Genehmigung gefährlicher Berechtigungen wie den Zugriff auf SMS, Kontakte, Anrufprotokolle und Kameras. Da er sich jedoch als Kommunikations-App tarnt, können die Opfer dazu verleitet werden, die Anfrage zu genehmigen.

Lookout stellt fest, dass weder BoneSpy noch PlainGnome jemals bei Google Play gefunden wurden. Sie werden also höchstwahrscheinlich von Websites heruntergeladen, auf die die Opfer durch Social Engineering geleitet werden. Dieser Ansatz passt zum engen Zielbereich von Gamaredon.

Der Bericht des Forschers hebt Gamaredons zunehmende Konzentration auf Android-Geräte hervor und zeigt die sich entwickelnde Taktik der Gruppe, ihre Überwachungsfähigkeiten auf mobile Geräte auszudehnen, die in allen Aspekten unseres Lebens zunehmend genutzt werden und sie zu wertvollen Zielen machen.

Google hat gegenüber BleepingComputer bestätigt, dass Google Play Protect automatisch vor bekannten Versionen dieser Malware schützt.

Bill Toulas

Kommentar verfassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

lade-bild
London, GB
1:57 am, Juni 17, 2025
Wetter-Symbol 17°C
L: 15° | H: 18°
klarer Himmel
Luftfeuchtigkeit: 78 %
Druck: 1027 mb
Wind: 2 mph WSW
Windböe: 3 mph
UV-Index: 0
Niederschlag: 0 mm
Wolken: 0%
Regen Chance: 0%
Sichtbarkeit: 10 km
Sonnenaufgang: 4:42 am
Sonnenuntergang: 9:20 pm
TäglichStündlich
Tägliche VorhersageStündliche Vorhersage
Today 10:00 pm
Wetter-Symbol
15° | 18°°C 0 mm 0% 10 mph 75 % 1026 mb 0 mm/h
Tomorrow 10:00 pm
Wetter-Symbol
15° | 27°°C 0 mm 0% 9 mph 75 % 1026 mb 0 mm/h
Do. Juni 19 10:00 pm
Wetter-Symbol
17° | 28°°C 0 mm 0% 11 mph 69 % 1027 mb 0 mm/h
Fr. Juni 20 10:00 pm
Wetter-Symbol
16° | 25°°C 0 mm 0% 10 mph 70 % 1027 mb 0 mm/h
Sa. Juni 21 10:00 pm
Wetter-Symbol
15° | 28°°C 0 mm 0% 11 mph 75 % 1025 mb 0 mm/h
Today 4:00 am
Wetter-Symbol
14° | 16°°C 0 mm 0% 4 mph 75 % 1026 mb 0 mm/h
Today 7:00 am
Wetter-Symbol
17° | 17°°C 0 mm 0% 6 mph 68 % 1026 mb 0 mm/h
Today 10:00 am
Wetter-Symbol
22° | 22°°C 0 mm 0% 7 mph 48 % 1026 mb 0 mm/h
Today 1:00 pm
Wetter-Symbol
25° | 25°°C 0 mm 0% 8 mph 34 % 1025 mb 0 mm/h
Today 4:00 pm
Wetter-Symbol
27° | 27°°C 0 mm 0% 8 mph 33 % 1024 mb 0 mm/h
Today 7:00 pm
Wetter-Symbol
25° | 25°°C 0 mm 0% 10 mph 43 % 1024 mb 0 mm/h
Today 10:00 pm
Wetter-Symbol
20° | 20°°C 0 mm 0% 8 mph 53 % 1025 mb 0 mm/h
Tomorrow 1:00 am
Wetter-Symbol
17° | 17°°C 0 mm 0% 5 mph 67 % 1025 mb 0 mm/h
Name Preis24H (%)
Bitcoin(BTC)
€92,531.97
1.42%
Ethereum(ETH)
€2,223.57
1.08%
Fesseln(USDT)
€0.87
0.03%
XRP(XRP)
€1.93
3.20%
Solana(SOL)
€130.32
-0.80%
USDC(USDC)
€0.87
0.00%
Dogecoin(DOGE)
€0.149337
-1.27%
Shiba Inu(SHIB)
€0.000010
-0.83%
Pepe(PEPE)
€0.000009
-5.17%
Nach oben scrollen