Xbot ist eine Android-Malware-Familie, die als Banking-Trojaner und als Ransomware zugleich fungiert, indem sie Bank-Logins per Phishing-Seiten angreift, Dateien auf externen Speichermedien verschlüsselt und infizierte Geräte sperrt, um Lösegeld zu erpressen.
Auf einen Blick
Xbot ist im MITRE-ATT&CK-Framework unter der Kennung S0298 erfasst, was Sicherheitsteams eine einheitliche Referenz für Erkennungsregeln und Berichte liefert.
Anders als bei den meisten Ransomware-Familien forderte Xbot in dokumentierten Fällen PayPal-Guthabenkarten statt Kryptowährung als Lösegeld.
Weil Xbot gleichzeitig Bank-Logins per Phishing angreift und Geräte verschlüsselt, kann ein einzelner Infektionsfall sowohl einen Datenschutzvorfall als auch einen Verfügbarkeitsausfall auslösen.
Was ist Xbot?
Xbot ist eine Android-Malware-Familie, die als Banking-Trojaner und als Ransomware zugleich fungiert. Die Schadsoftware nutzt Phishing-Seiten, die Bank-Login-Seiten nachahmen, verschlüsselt Dateien auf externen Speichermedien wie SD-Karten und sperrt infizierte Geräte, um zusätzlich Lösegeld zu erpressen. Sicherheitsstellen führen Xbot im MITRE-ATT&CK-Framework unter der Kennung S0298, was eine einheitliche Zuordnung von Erkennungsregeln und Analysen ermöglicht. Die Malware wurde 2016 gegen Android-Nutzer in Russland und Australien eingesetzt und tarnte sich dafür als legitime Anwendung, um nach der Installation sowohl Phishing-Seiten für Bank-Logins anzuzeigen als auch die Gerätesperre zu aktivieren. Als Lösegeld forderte Xbot in dokumentierten Fällen PayPal-Guthabenkarten anstelle klassischer Kryptowährungszahlungen.
Ein betroffener Mitarbeiter eines Versicherers ist bei einer Xbot-Infektion gleich doppelt betroffen: Die Verschlüsselung von Gerätedateien nimmt ihm den Zugriff auf gespeicherte Unterlagen, während parallel eingeblendete Phishing-Seiten für Bank-Logins die Vertraulichkeit persönlicher oder dienstlicher Finanzdaten gefährden. Nutzt ein Mitarbeiter dasselbe Mobilgerät für private Bank-Apps und dienstliche Kommunikation, kann eine einzelne Infektion beide Bereiche gleichzeitig betreffen. Für den Umgang mit einem Verdachtsfall zählt deshalb sowohl die Wiederherstellung der Gerätedaten als auch eine unabhängige Prüfung, ob Bankzugänge kompromittiert wurden.
Wie funktioniert Xbot?
Xbot funktioniert in zwei getrennten Schritten, die auf demselben ursprünglichen Zugang zum Gerät aufbauen. Zunächst tarnt sich die Schadsoftware als legitime Android-Anwendung, um Nutzer zur Installation zu bewegen, wobei sie nach der Installation weitreichende Berechtigungen auf dem Gerät anfordert. Über diese Berechtigungen zeigt Xbot Phishing-Seiten an, die Bank-Login-Seiten und die Zahlungsoberfläche von Google Play nachahmen. Parallel dazu verschlüsselt die Malware Dateien auf externen Speichermedien wie SD-Karten und sperrt das Gerät für den Nutzer, sodass dieser weder auf seine Daten noch auf die Grundfunktionen des Geräts zugreifen kann. Die Freigabe verknüpft Xbot mit einer Lösegeldforderung, die in dokumentierten Fällen auf PayPal-Guthabenkarten statt auf Kryptowährung lautete. Die Kombination aus Phishing und Geräteblockade verschafft den Angreifern damit zwei getrennte Wege, aus einer einzigen Infektion einen finanziellen Vorteil zu ziehen, selbst wenn eine der beiden Schadfunktionen frühzeitig entdeckt und unterbunden wird.
Woran erkenne ich Xbot?
| Signal | Woran erkennbar |
|---|---|
| Gerätesperre mit Zahlungsaufforderung in PayPal-Guthabenkarten | Die Sperrmeldung fordert speziell PayPal-Guthabenkarten statt einer Kryptowährungszahlung an |
| Verschlüsselte Dateien auf externen Speichermedien | Betroffen sind Dateien auf SD-Karten, während der interne Gerätespeicher unterschiedlich stark betroffen sein kann |
| Überzogene Berechtigungsanfragen einer scheinbar harmlosen App | Eine frisch installierte App fordert Zugriff auf Bankdaten-relevante Funktionen, die für ihren angegebenen Zweck nicht plausibel sind |
| Gefälschte Eingabemasken über Banking-Apps | Beim Öffnen einer Banking-App erscheint eine zusätzliche Eingabemaske, die nicht zur gewohnten App-Oberfläche gehört |
Schutz im Ernstfall
Vorbeugen
- Android-Apps nur aus offiziellen App-Stores installieren und angeforderte Berechtigungen vor der Installation prüfen.
- Banking-Apps direkt starten statt über Links aus Nachrichten oder Werbeanzeigen zu öffnen.
- Sicherheitsupdates für das Betriebssystem zeitnah installieren, um bekannte Schwachstellen zu schließen.
Was tun im Ernstfall
- Gerät vom Mobilfunknetz und WLAN trennen, um eine weitere Kommunikation der Schadsoftware zu unterbinden.
- Betroffene Bankkonten sperren lassen und die Bank über den Verdacht auf einen Banking-Trojaner informieren.
- Gerät auf Werkseinstellungen zurücksetzen und Apps nur aus einer vertrauenswürdigen, separaten Sicherung wiederherstellen.
- Passwörter für betroffene Konten von einem nicht kompromittierten Gerät aus ändern.
Beispiele aus der Praxis
- Im Jahr 2016 wurden Android-Nutzer in Russland und Australien mit Xbot infiziert, wobei die Malware Gerätedateien auf SD-Karten verschlüsselte und anschließend PayPal-Guthabenkarten als Lösegeld forderte.
- Xbot tarnte sich als legitime App, um nach der Installation Phishing-Seiten für Bank-Logins anzuzeigen und das Gerät per Fernbefehl zu sperren.
- Eine als Taschenlampen- oder Utility-App getarnte Anwendung fordert nach der Installation Zugriff auf Bankdaten-relevante Funktionen an, bevor sie im Hintergrund mit der eigentlichen Schadfunktion beginnt.
- Nutzt ein Mitarbeiter eines Versicherers ein privates Android-Gerät auch für dienstliche Zwecke, kann eine Xbot-Infektion sowohl gespeicherte Arbeitsunterlagen verschlüsseln als auch dem Mitarbeiter Phishing-Seiten für sein privates Bank-Login unterschieben.
Häufiger Irrtum
Mythos „Ein Irrtum ist die Annahme, Ransomware auf Mobilgeräten beschränke sich auf das Sperren des Bildschirms, ohne dass Daten selbst verschlüsselt werden.“
Richtig Xbot widerlegt das: Die Malware verschlüsselt zusätzlich Dateien auf externen Speichermedien und nutzt Phishing-Seiten, die Bank-Login-Seiten nachahmen; die reine Bildschirmsperre ist nur eine von mehreren Schadfunktionen.