SecBoard
Zurück zur Übersicht
Mittel20 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten
▸Herleitung der Bewertung(3)

Wie der Wert zustande kommt

  • Belegte Wirkungstaktik: collection+8
  • Belegte ATT&CK-Technik zum Erstzugriff+6
  • Belegte Angriffskette ueber 3 Kill-Chain-Phasen+6

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

RatHat Android Malware Abuses ADB to Retain Shell Access After Uninstall

The Hacker News·
Originalartikel lesen bei The Hacker News

Die neue Android-Malware RatHat, mutmaßlich von chinesischen Akteuren betrieben, verbreitet sich über Smishing und Malvertising. Sie missbraucht ADB, um auch nach der Deinstallation desinfizierter Geräte weiterhin Shell-Zugriff zu behalten. Nutzer sollten vorsichtig bei der Installation von Apps aus unbekannten Quellen sein und auf verdächtige SMS oder Werbung achten.

SecBoard-Einordnung

Die Malware kann nach einer Deinstallation erneut installiert werden, was eine persistente Bedrohung darstellt und den Diebstahl von Anmeldeinformationen, Bildschirmaufnahmen und SMS-Abfangen ermöglicht.

Realistisch schlimmster Fall: Dauerhafter unbefugter Zugriff auf Android-Geräte, der zum Diebstahl sensibler Daten, finanziellen Verlusten und Identitätsdiebstahl führen kann, selbst nach vermeintlicher Bereinigung des Geräts.

Empfehlung: Nutzer sollten keine Apps aus unbekannten Quellen installieren, wachsam bei verdächtigen Links und App-Downloads sein und Geräte mit den neuesten Sicherheitspatches aktualisieren.

Betroffen

Android-Nutzer, die Apps aus unbekannten Quellen installieren oder auf verdächtige SMS/Werbung reagieren.

Prüfen

3
  • ▸Überprüfen Sie, ob ADB auf Android-Geräten in Ihrer Organisation deaktiviert oder eingeschränkt ist, es sei denn, es ist für legitime Zwecke erforderlich.
  • ▸Führen Sie regelmäßige Scans auf Android-Geräten durch, um unbekannte oder verdächtige Apps zu identifizieren.
▸ 1 weitere
  • ▸Schulen Sie Mitarbeiter im Umgang mit Smishing und Malvertising, um das Risiko der Erstinfektion zu minimieren.

Offene Punkte

3
▸ anzeigen
  • ▸Spezifische Versionen von Android, die betroffen sind, sind nicht angegeben.
  • ▸Die genaue Methode, wie ADB missbraucht wird, um die Persistenz zu gewährleisten, ist nicht detailliert.
  • ▸Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Resource Development detektieren?
  • Können wir Initial Access detektieren?

MITRE ATT&CK(6)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1566Phishingzugeordnetabgeleitet

„verbreitet sich über Smishing und Malvertising“

T1119Automated Collectionzugeordnet

„Anmeldeinformationen zu sammeln, Bildschirme aufzuzeichnen und SMS abzufangen“

T1219Remote Access Softwarezugeordnet

„Shell-Zugriff zu behalten“

T1578Modify Cloud Settingszugeordnet

„missbraucht ADB, um auch nach der Deinstallation desinfizierter Geräte weiterhin Shell-Zugriff zu behalten“

T1113Screen Captureabgeleitet
T1583.008Acquire Infrastructure: Malvertisingabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

›

Bewaffnung

1

›

Zustellung

1

›

Ausnutzung

0

›

Einnistung

0

›

Fernsteuerung

0

›

Zielhandlung

1

Quellen & Belege· 1 Quelle

The Hacker NewsKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

ATT&CK-Heatmap