
Apps mit Scylla laufen 'normal'...

...im Hintergrund läuft die Betrugsmasche
Wie das Team ausführt, wurden 75 Apps im Play Store von Google und mehr als 10 Apps im App Store von Apple entdeckt, die es mit ausgefeilten Code-Verschleierungs-Methoden geschafft hatten, ihren unseriösen Hintergrund zu verbergen. Über alle Apps hinweg wurden 13 Millionen Downloads registriert, nach Zusammenarbeit mit den Forschern sind alle Anwendungen von Google und Apple aus ihren Stores entfernt worden. Im Anschluss die Liste der am meisten heruntergeladenen Anwendungen aus der "Scylla"-Kampagne:
iOS App-Liste:
- Loot the Castle - com.loot.rcastle.fight.battle (id1602634568)
- Run Bridge - com.run.bridge.race (id1584737005)
- Shinning Gun - com.shinning.gun.ios (id1588037078)
- Racing Legend 3D - com.racing.legend.like (id1589579456)
- Rope Runner - com.rope.runner.family (id1614987707)
- Wood Sculptor - com.wood.sculptor.cutter (id1603211466)
- Fire-Wall - com.fire.wall.poptit (id1540542924)
- Ninja Critical Hit - wger.ninjacriticalhit.ios (id1514055403)
- Tony Runs - com.TonyRuns.game
Android App-Liste (1+ Millionen Downloads):
- Super Hero-Save the world! - com.asuper.man.playmilk
- Spot 10 Differences - com.different.ten.spotgames
- Find 5 Differences - com.find.five.subtle.differences.spot.new
- Dinosaur Legend - com.huluwagames.dinosaur.legend.play
- One Line Drawing - com.one.line.drawing.stroke.yuxi
- Shoot Master - com.shooter.master.bullet.puzzle.huahong
- Talent Trap - com.talent.trap.stop.all
Die vollständige Liste der bisher bekannten Android- und iOS-Apps, die Teil der Anzeigenbetrugs-Schemas sind, finden Sie im Bericht von Human Security. Die Forscher betonen aber: die Welle scheint noch nicht vorbei, neue Apps können also jederzeit hinzukommen.
Der Werbebranche etwas vorgaukeln
Adware-Kampagnen gelten als weniger gefährlich für die Nutzer der infizierten Apps wie klassische Malware. Hier haben es die Hinterleute meist darauf abgesehen, Geld mit Betrug bei Werbeanzeigen zu verdienen. So versucht man auf infizierten Geräten so wenig wie möglich aufzufallen, trotzdem stellt der Einsatz des Schadcode natürlich einen tiefen Eingriff dar. Typische Anzeichen für eine im Hintergrund aktive Adware: ungewöhnlich schnelles Entladen des Akkus und erhöhte Datennutzung im Internet.Bei der "Scylla"-Kampagne werden beispielsweise auf Android Anzeigen in versteckten WebView-Fenstern geladen, der Betrug läuft also vollständig im Hintergrund ab. Durch den Einsatz eines "JobScheduler"-Systems, kann der Code dabei unabhängig vom Gerätestatus Werbeeinblendungen auszulösen, also, auch wenn der Bildschirm deaktiviert ist. Zu guter Letzt gaukeln Scylla-Anwendungen mit gefälschten IDs Werbetreibenden vor, andere Anwendungen zu sein, für die profitablere Anzeigen geschaltet werden.