Wie man AppLite Banker von infizierten Geräten entfernt
Verfasst von Tomas Meskauskas am
Was ist AppLite Banker?
AppLite Banker (eine aktualisierte Variante von Antidot) ist ein Banking-Trojaner, der auf Android-Nutzer abzielt. Cyberkriminelle verbreiten die Malware per E-Mail, indem sie ihre Opfer dazu verleiten, gefälschte Anwendungen herunterzuladen. Sobald AppLite Banker eingeschleust ist, können die Angreifer eine Reihe bösartiger Aktivitäten durchführen, einschließlich Datendiebstahl.
AppLite Banker im Detail
Beim ersten Öffnen der gefälschten App wird ein Anmeldebildschirm angezeigt, auf dem die Benutzer über eine Phishing-Seite dazu verleitet werden, ein neues Konto zu erstellen. Nach dem Anlegen eines Kontos zeigt die App ein leeres Dashboard ohne Funktionen an. Bei späteren Starts zwingt sie den Benutzer, ein "Update" zu installieren, das in Wirklichkeit AppLite Banker ist.
Durch Anklicken der Schaltfläche "Update" wird ein gefälschtes Google Play Store-Symbol aufgerufen und die Malware installiert. Die bösartige App fordert dann Berechtigungen für die Erreichbarkeitsdienste an, die sie missbraucht, um den Bildschirm zu überlagern, sich selbst Berechtigungen zu erteilen und andere schädliche Aktionen durchzuführen. Sobald sie die erforderlichen Berechtigungen erhalten hat, stellt die Malware eine Verbindung zu ihrem Command and Control (C&C)-Server her.
Dadurch wird ein Kommunikationskanal geschaffen, der es dem Angreifer ermöglicht, das infizierte Gerät zu steuern und Befehle zu senden. Zu den unterstützten Befehlen gehören das Entsperren des Geräts, das Starten bestimmter Apps, das Sammeln von SMS-Nachrichten, das Weiterleiten von Anrufen, das Erhöhen und Verringern der Helligkeit von Overlay-Fenstern, das Verhindern der Deinstallation von Malware und das Anhalten der Kamera.
Außerdem kann AppLite Banker verschiedene Overlays anzeigen (z. B. ein leeres, schwarzes Fenster, gefälschte System-Updates oder ein Ladefenster) und diese stoppen. Darüber hinaus ermöglicht die Malware den Bedrohungsakteuren, die "Apps überprüfen"-Einstellungen im Google Play Store zu öffnen, eine gefälschte Anwendung und die Malware selbst zu entfernen, eine Liste der installierten Apps zu sammeln, Tastatureingaben zu erfassen und Push-Benachrichtigungen zu senden.
Zusätzlich zu diesen Funktionen kann AppLite Banker Anrufe von bestimmten Nummern blockieren, VNC initiieren und VNC-Inhalte senden, Kontakte sammeln, die Kamera öffnen und aufgenommene Fotos übertragen, SMS-Nachrichten senden, gefälschte Anmeldebenachrichtigungen versenden, Muster, PINs oder Passwörter zum Entsperren des Geräts stehlen und vieles mehr.
Der Trojaner zielt auf über hundert Apps ab, darunter Finanzplattformen und Krypto-Wallets, und nutzt fortschrittliche Tools, um Gerätefunktionen zu steuern und sensible Informationen zu stehlen. Die unterstützten Befehle ermöglichen es den Angreifern, gefälschte Anmeldeformulare und andere Fenster anzuzeigen, um Anmeldedaten und andere sensible Informationen zu stehlen.
AppLite Banker umgeht die Entdeckung, indem er ZIP-Dateien manipuliert, um Sicherheitstools zu verwirren, und bösartige Skripte in HTML-Overlays einbettet. Diese Techniken helfen ihm, die Entdeckung durch Standard-Analyse-Tools zu vermeiden.
Name | AppLite banking trojaner |
Bedrohung Typ | Android-Malware, bösartige Anwendung, Banking-Trojaner |
Namen der Erkennung | Avast-Mobile (Android:Evo-gen [Trj]), Combo Cleaner (Android.Trojan.Marcher.AZ), ESET-NOD32 (Mehrere Erkennungen), Kaspersky (HEUR:Trojan-Dropper.AndroidOS.Hqwar.df), Vollständige Liste (VirusTotal) |
Symptome | Das Gerät läuft langsam, die Systemeinstellungen werden ohne Erlaubnis des Benutzers geändert, fragwürdige Anwendungen werden angezeigt, der Daten- und Akkuverbrauch wird erheblich erhöht, Browser leiten zu fragwürdigen Websites um, aufdringliche Werbung wird angezeigt. |
Verbreitungsmethoden | Täuschende E-Mails, gefälschte Websites, gefälschte Anwendungen. |
Schaden | Gestohlene persönliche Informationen (private Nachrichten, Logins/Passwörter usw.), verringerte Geräteleistung, schnell entladener Akku, verringerte Internetgeschwindigkeit, große Datenverluste, finanzielle Verluste, gestohlene Identität. |
Malware-Entfernung (Windows) | Um mögliche Malware-Infektionen zu entfernen, scannen Sie Ihren Computer mit einer legitimen Antivirus-Software. Unsere Sicherheitsforscher empfehlen die Verwendung von Combo Cleaner. |
Schlussfolgerung
Zusammenfassend lässt sich sagen, dass AppLite Banker ein ausgeklügelter Banking-Trojaner ist, der entwickelt wurde, um sensible Daten zu stehlen und andere bösartige Aufgaben auszuführen. Indem er sich als legitime Anwendung tarnt, Phishing-Taktiken ausnutzt und Geräteberechtigungen missbraucht, erlangt er fast die vollständige Kontrolle über infizierte Geräte.
Benutzer sollten wachsam bleiben, die Installation von nicht vertrauenswürdigen Apps vermeiden und ihre Sicherheitsmaßnahmen zum Schutz vor solcher Malware umgehend aktualisieren. Weitere Beispiele für Android-Malware sind Monokle, DroidBot, und ToxicPanda.
Wie hat AppLite Banker mein Gerät infiltriert?
Der Angreifer gibt sich als Personalverantwortlicher eines bekannten Unternehmens aus und verschickt gefälschte E-Mails mit Stellenangeboten. Die Opfer werden auf eine bösartige Seite weitergeleitet, um die Bewerbung fortzusetzen oder ein Vorstellungsgespräch zu vereinbaren. Diese Seite verleitet sie dazu, eine schädliche App herunterzuladen. Sobald die App installiert ist, überträgt sie den AppLite-Trojaner auf das Gerät.
Es ist bekannt, dass Cyberkriminelle bekannte Unternehmen wie Euskatel, Eminic, Distributel und Oasis benutzt haben, um Opfer zum Herunterladen schädlicher Apps (z. B. einer gefälschten EmployeesCRM-App) zu verleiten, die AppLite Banker abwerfen sollen.
Wie lässt sich die Installation von Malware vermeiden?
Laden Sie nur Apps aus vertrauenswürdigen Quellen wie Google Play und offiziellen Websites herunter. Prüfen Sie vor der Installation einer App die Nutzerbewertungen und -rezensionen auf Anzeichen verdächtiger Aktivitäten. Verwenden Sie ein vertrauenswürdiges mobiles Antivirenprogramm, um Malware zu erkennen und zu blockieren. Halten Sie Ihr Android-Gerät und Ihre Apps auf dem neuesten Stand.
Vermeiden Sie es, auf Werbung, Pop-ups oder ähnliche Elemente auf verdächtigen Websites zu klicken. Öffnen Sie keine Dateien oder Links in dubiosen E-Mails, Textnachrichten oder Nachrichten, die Sie über soziale Medien erhalten haben.
Täuschende Websites, die gefälschte Anwendungen verbreiten, die AppLite Banker abwerfen (Quelle: zimperium.com):
Ein Layout, das nach dem Start einer gefälschten App angezeigt wird (Quelle: zimperium.com):
Layouts, die nach der Installation angezeigt werden (Quelle: zimperium.com):
Von AppLite Banker durchgeführte Overlay-Angriffe (Quelle: zimperium.com):
Schnelles Menü:
- Einführung
- Wie löscht man den Browserverlauf im Chrome-Webbrowser?
- Wie deaktiviere ich Browser-Benachrichtigungen im Chrome-Webbrowser?
- Wie setzt man den Chrome-Webbrowser zurück?
- Wie löscht man den Browserverlauf im Firefox-Webbrowser?
- Wie deaktiviert man die Browser-Benachrichtigungen im Firefox-Webbrowser?
- Wie setzt man den Firefox-Webbrowser zurück?
- Wie deinstalliert man potenziell unerwünschte und/oder bösartige Anwendungen?
- Wie bootet man das Android-Gerät im "abgesicherten Modus"?
- Wie kann ich den Akkuverbrauch verschiedener Anwendungen überprüfen?
- Wie kann ich die Datennutzung verschiedener Anwendungen überprüfen?
- Wie kann ich die neuesten Software-Updates installieren?
- Wie setzt man das System auf den Standardzustand zurück?
- Wie kann ich Anwendungen mit Administratorrechten deaktivieren?
Löschen Sie den Browserverlauf aus dem Chrome-Webbrowser:
Tippen Sie auf die Schaltfläche "Menü" (drei Punkte in der rechten oberen Ecke des Bildschirms) und wählen Sie "Verlauf" im geöffneten Dropdown Menü.
Tippen Sie auf "Browserdaten löschen", wählen Sie die Registerkarte "ERWEITERT", wählen Sie den Zeitraum und die Datentypen, die Sie löschen möchten, und tippen Sie auf "Daten löschen".
[Zurück zum Inhaltsverzeichnis]
Deaktivieren Sie die Browser-Benachrichtigungen im Chrome-Webbrowser:
Tippen Sie auf die Schaltfläche "Menü" (drei Punkte in der rechten oberen Ecke des Bildschirms) und wählen Sie "Einstellungen" im geöffneten Dropdown-Menü.
Scrollen Sie nach unten, bis Sie die Option "Website-Einstellungen" sehen und tippen Sie darauf. Scrollen Sie nach unten, bis Sie die Option "Benachrichtigungen" sehen und tippen Sie darauf.
Suchen Sie die Websites, die Browser-Benachrichtigungen liefern, tippen Sie auf sie und klicken Sie auf "Löschen & zurücksetzen". Dadurch werden die für diese Websites erteilten Genehmigungen zum Senden von Benachrichtigungen entfernt. Wenn Sie dieselbe Website jedoch erneut besuchen, kann sie Sie erneut um eine Genehmigung bitten. Sie können wählen, ob Sie diese Erlaubnis erteilen wollen oder nicht (wenn Sie sich weigern, wird die Website in den Abschnitt "Blockiert" verschoben und fragt Sie nicht mehr nach der Erlaubnis).
[Zurück zum Inhaltsverzeichnis]
Setzen Sie den Chrome-Webbrowser zurück:
Gehen Sie zu "Einstellungen", scrollen Sie nach unten, bis Sie "Apps" sehen und tippen Sie darauf.
Scrollen Sie nach unten, bis Sie die Anwendung "Chrome" finden, wählen Sie sie aus und tippen Sie auf die Option "Speicher".
Tippen Sie auf "SPEICHER VERWALTEN", dann auf "ALLE DATEN LÖSCHEN" und bestätigen Sie die Aktion durch Tippen auf "OK". Beachten Sie, dass durch das Zurücksetzen des Browsers alle darin gespeicherten Daten gelöscht werden. Dies bedeutet, dass alle gespeicherten Logins/Passwörter, der Browserverlauf, nicht standardmäßige Einstellungen und andere Daten gelöscht werden. Sie müssen sich auch bei allen Websites neu anmelden.
[Zurück zum Inhaltsverzeichnis]
Löschen Sie den Browserverlauf aus dem Firefox-Webbrowser:
Tippen Sie auf die Schaltfläche "Menü" (drei Punkte in der rechten oberen Ecke des Bildschirms) und wählen Sie "Verlauf" im geöffneten Dropdown Menü.
Scrollen Sie nach unten, bis Sie "Private Daten löschen" sehen und tippen Sie darauf. Wählen Sie die Datentypen, die Sie entfernen möchten, und tippen Sie auf "Daten löschen".
[Zurück zum Inhaltsverzeichnis]
Deaktivieren Sie Browser-Benachrichtigungen im Firefox-Webbrowser:
Besuchen Sie die Website, die Browser-Benachrichtigungen liefert, tippen Sie auf das Symbol links in der URL-Leiste (das Symbol muss nicht unbedingt ein "Schloss" sein) und wählen Sie "Website-Einstellungen bearbeiten".
Wählen Sie in dem sich öffnenden Pop-up die Option "Benachrichtigungen" und tippen Sie auf "CLEAR".
[Zurück zum Inhaltsverzeichnis]
Setzen Sie den Firefox-Webbrowser zurück:
Gehen Sie zu "Einstellungen", scrollen Sie nach unten, bis Sie "Apps" sehen und tippen Sie darauf.
Scrollen Sie nach unten, bis Sie die Anwendung "Firefox" finden, wählen Sie sie aus und tippen Sie auf die Option "Speicher".
Tippen Sie auf "DATEN LÖSCHEN" und bestätigen Sie die Aktion mit "LÖSCHEN". Beachten Sie, dass durch das Zurücksetzen des Browsers alle darin gespeicherten Daten gelöscht werden. Dies bedeutet, dass alle gespeicherten Logins/Passwörter, der Browserverlauf, nicht standardmäßige Einstellungen und andere Daten gelöscht werden. Sie müssen sich auch bei allen Websites neu anmelden.
[Zurück zum Inhaltsverzeichnis]
Deinstallieren Sie potenziell unerwünschte und/oder bösartige Anwendungen:
Gehen Sie zu "Einstellungen", scrollen Sie nach unten, bis Sie "Apps" sehen und tippen Sie darauf.
Scrollen Sie nach unten, bis Sie eine potenziell unerwünschte und/oder bösartige Anwendung sehen, wählen Sie sie aus und tippen Sie auf "Deinstallieren". Wenn Sie aus irgendeinem Grund nicht in der Lage sind, die ausgewählte Anwendung zu entfernen (z. B. wenn Sie eine Fehlermeldung erhalten), sollten Sie versuchen, den "Abgesicherten Modus" zu verwenden.
[Zurück zum Inhaltsverzeichnis]
Starten Sie das Android-Gerät im "abgesicherten Modus":
Im "abgesicherten Modus" des Android-Betriebssystems werden vorübergehend alle Anwendungen von Drittanbietern deaktiviert. Die Verwendung dieses Modus ist eine gute Möglichkeit, verschiedene Probleme zu diagnostizieren und zu lösen (z. B. bösartige Anwendungen zu entfernen, die Benutzer daran hindern, dies zu tun, wenn das Gerät "normal" läuft).
Drücken Sie die "Power" Taste und halten Sie sie gedrückt, bis Sie den Bildschirm "Ausschalten" sehen. Tippen Sie auf das Symbol "Ausschalten" und halten Sie es gedrückt. Nach ein paar Sekunden erscheint die Option "Abgesicherter Modus" und Sie können sie durch einen Neustart des Geräts ausführen.
[Zurück zum Inhaltsverzeichnis]
Überprüfen Sie den Akkuverbrauch verschiedener Anwendungen:
Gehen Sie zu "Einstellungen", scrollen Sie nach unten, bis Sie "Gerätewartung" sehen und tippen Sie darauf.
Tippen Sie auf "Akku" und überprüfen Sie die Nutzung der einzelnen Anwendungen. Legitime/echte Anwendungen sind so konzipiert, dass sie so wenig Energie wie möglich verbrauchen, um das beste Benutzererlebnis zu bieten und Energie zu sparen. Daher kann ein hoher Batterieverbrauch darauf hinweisen, dass die Anwendung bösartig ist.
[Zurück zum Inhaltsverzeichnis]
Überprüfen Sie die Datennutzung verschiedener Anwendungen:
Gehen Sie zu "Einstellungen", scrollen Sie nach unten, bis Sie "Verbindungen" sehen und tippen Sie darauf.
Scrollen Sie nach unten, bis Sie "Datennutzung" sehen, und wählen Sie diese Option. Wie beim Akku sind auch legitime/echte Anwendungen darauf ausgelegt, die Datennutzung so weit wie möglich zu minimieren. Das bedeutet, dass ein hoher Datenverbrauch auf das Vorhandensein einer bösartigen Anwendung hinweisen kann. Beachten Sie, dass einige bösartige Anwendungen so konzipiert sein können, dass sie nur funktionieren, wenn das Gerät mit einem drahtlosen Netzwerk verbunden ist. Aus diesem Grund sollten Sie sowohl die mobile als auch die Wi-Fi-Datennutzung überprüfen.
Wenn Sie eine Anwendung finden, die sehr viele Daten verbraucht, obwohl Sie sie nie benutzen, sollten Sie sie so schnell wie möglich deinstallieren.
[Zurück zum Inhaltsverzeichnis]
Installieren Sie die neuesten Software-Updates:
Die Software auf dem neuesten Stand zu halten, ist eine gute Praxis, wenn es um die Gerätesicherheit geht. Die Gerätehersteller veröffentlichen ständig verschiedene Sicherheitspatches und Android-Updates, um Fehler und Bugs zu beheben, die von Cyberkriminellen missbraucht werden können. Ein veraltetes System ist viel anfälliger, weshalb Sie immer sicherstellen sollten, dass die Software Ihres Geräts auf dem neuesten Stand ist.
Gehen Sie zu "Einstellungen", scrollen Sie nach unten, bis Sie "Softwareaktualisierung" sehen und tippen Sie darauf.
Tippen Sie auf "Updates manuell herunterladen" und prüfen Sie, ob Updates verfügbar sind. Wenn ja, installieren Sie sie sofort. Wir empfehlen Ihnen außerdem, die Option "Updates automatisch herunterladen" zu aktivieren - dann werden Sie vom System benachrichtigt, sobald ein Update verfügbar ist und/oder es wird automatisch installiert.
[Zurück zum Inhaltsverzeichnis]
Setzen Sie das System auf den Standardzustand zurück:
Das Zurücksetzen auf die Werkseinstellungen ist eine gute Möglichkeit, um alle unerwünschten Anwendungen zu entfernen, die Systemeinstellungen auf die Standardwerte zurückzusetzen und das Gerät allgemein zu reinigen. Sie müssen jedoch bedenken, dass alle Daten auf dem Gerät gelöscht werden, einschließlich Fotos, Video-/Audiodateien, Telefonnummern (die auf dem Gerät und nicht auf der SIM-Karte gespeichert sind), SMS-Nachrichten und so weiter. Mit anderen Worten: Das Gerät wird in seinen ursprünglichen Zustand zurückversetzt.
Sie können auch die grundlegenden Systemeinstellungen und/oder einfach die Netzwerkeinstellungen wiederherstellen.
Gehen Sie zu "Einstellungen", scrollen Sie nach unten, bis Sie "Über das Telefon" sehen und tippen Sie darauf.
Scrollen Sie nach unten, bis Sie "Zurücksetzen" sehen, und tippen Sie darauf. Wählen Sie nun die Aktion aus, die Sie durchführen möchten:
"Einstellungen zurücksetzen" - setzt alle Systemeinstellungen auf die Standardwerte zurück;
"Netzwerkeinstellungen zurücksetzen" - setzt alle netzwerkbezogenen Einstellungen auf die Standardwerte zurück;
"Werksdaten zurücksetzen" - setzt das gesamte System zurück und löscht alle gespeicherten Daten vollständig;
[Zurück zum Inhaltsverzeichnis]
Deaktivieren Sie Anwendungen, die über Administratorrechte verfügen:
Wenn eine bösartige Anwendung Administratorrechte erhält, kann sie das System ernsthaft beschädigen. Um das Gerät so sicher wie möglich zu halten, sollten Sie immer überprüfen, welche Anwendungen solche Rechte haben und diejenigen deaktivieren, die dies nicht sollten.
Gehen Sie zu "Einstellungen", scrollen Sie nach unten, bis Sie "Bildschirm sperren und Sicherheit" sehen und tippen Sie darauf.
Scrollen Sie nach unten, bis Sie "Andere Sicherheitseinstellungen" sehen, tippen Sie darauf und dann auf "Geräteadministratoranwendungen".
Identifizieren Sie Anwendungen, die keine Administratorrechte haben sollten, tippen Sie auf diese und dann auf "DEAKTIVIEREN".
Häufig gestellte Fragen (FAQ)
Mein Gerät ist mit der AppLite Banker-Malware infiziert. Sollte ich mein Speichergerät formatieren, um es loszuwerden?
Das Formatieren Ihres Geräts ist eine zuverlässige Option, bei der jedoch alle Daten gelöscht werden. Verwenden Sie vor dem Formatieren eine vertrauenswürdige Antiviren- oder Anti-Malware-App wie Combo Cleaner, um Ihr Gerät zu scannen und zu reinigen.
Was sind die größten Probleme, die Malware verursachen kann?
Malware kann die Privatsphäre gefährden, Dateien verschlüsseln und zusätzliche Bedrohungen verursachen. Sie kann auch Probleme wie Identitätsdiebstahl, finanzielle Verluste und eine langsamere Systemleistung verursachen.
Was ist der Zweck der AppLite Banker-Malware?
AppLite Banker kann sensible Informationen wie Anmeldeinformationen, Finanzdaten und persönliche Details stehlen, indem es sich als legitime App ausgibt. Er zielt auf Benutzer von Banking-, Finanz- und Kryptowährungs-Apps ab und verwendet oft gefälschte Anmeldeformulare. Sie verfügt über eine Reihe zusätzlicher Funktionen (mehr dazu in unserem Artikel oben).
Wie ist die AppLite Banker-Malware in mein Gerät eingedrungen?
AppLite Banker ist wahrscheinlich über eine Phishing-E-Mail oder -Nachricht in Ihr Gerät eingedrungen und hat Sie dazu verleitet, eine gefälschte App herunterzuladen. Nach der Installation hat die App AppLite Banker installiert.
Schützt mich Combo Cleaner vor Malware?
Ja, Combo Cleaner kann die meisten bekannten Malware-Infektionen erkennen und entfernen. Allerdings versteckt sich fortgeschrittene Malware oft tief im System, daher ist es wichtig, einen vollständigen Systemscan durchzuführen.
▼ Diskussion einblenden