▸▾Herleitung der Bewertung(3)
Wie der Wert zustande kommt
- Belegte Wirkungstaktik: collection+8
- Belegte ATT&CK-Technik zum Erstzugriff+6
- Belegte Angriffskette ueber 3 Kill-Chain-Phasen+6
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
RatHat Android Malware Abuses ADB to Retain Shell Access After Uninstall
Die neue Android-Malware RatHat, mutmaßlich von chinesischen Akteuren betrieben, verbreitet sich über Smishing und Malvertising. Sie missbraucht ADB, um auch nach der Deinstallation desinfizierter Geräte weiterhin Shell-Zugriff zu behalten. Nutzer sollten vorsichtig bei der Installation von Apps aus unbekannten Quellen sein und auf verdächtige SMS oder Werbung achten.
SecBoard-Einordnung
Die Malware kann nach einer Deinstallation erneut installiert werden, was eine persistente Bedrohung darstellt und den Diebstahl von Anmeldeinformationen, Bildschirmaufnahmen und SMS-Abfangen ermöglicht.
Realistisch schlimmster Fall: Dauerhafter unbefugter Zugriff auf Android-Geräte, der zum Diebstahl sensibler Daten, finanziellen Verlusten und Identitätsdiebstahl führen kann, selbst nach vermeintlicher Bereinigung des Geräts.
Empfehlung: Nutzer sollten keine Apps aus unbekannten Quellen installieren, wachsam bei verdächtigen Links und App-Downloads sein und Geräte mit den neuesten Sicherheitspatches aktualisieren.
Betroffen
Android-Nutzer, die Apps aus unbekannten Quellen installieren oder auf verdächtige SMS/Werbung reagieren.
Prüfen
3- ▸Überprüfen Sie, ob ADB auf Android-Geräten in Ihrer Organisation deaktiviert oder eingeschränkt ist, es sei denn, es ist für legitime Zwecke erforderlich.
- ▸Führen Sie regelmäßige Scans auf Android-Geräten durch, um unbekannte oder verdächtige Apps zu identifizieren.
▸ 1 weitere▾ weniger
- ▸Schulen Sie Mitarbeiter im Umgang mit Smishing und Malvertising, um das Risiko der Erstinfektion zu minimieren.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Spezifische Versionen von Android, die betroffen sind, sind nicht angegeben.
- ▸Die genaue Methode, wie ADB missbraucht wird, um die Persistenz zu gewährleisten, ist nicht detailliert.
- ▸Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Resource Development detektieren?
- Können wir Initial Access detektieren?
MITRE ATT&CK(6)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„verbreitet sich über Smishing und Malvertising“
„Anmeldeinformationen zu sammeln, Bildschirme aufzuzeichnen und SMS abzufangen“
„Shell-Zugriff zu behalten“
„missbraucht ADB, um auch nach der Deinstallation desinfizierter Geräte weiterhin Shell-Zugriff zu behalten“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
1
Zustellung
1
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
1
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
ATT&CK-Heatmap