Eine neue Android-Malware namens RadzaRat ist mit einer beunruhigenden Besonderheit im Umlauf: Trotz ihrer umfangreichen Überwachungs- und Fernsteuerungsfunktionen wird sie derzeit von keinem der 66 Sicherheitsanbieter auf VirusTotal erkannt.
Die von Forschern bei Certo entdeckte Malware tarnt sich als legitimer Dateimanager und ermöglicht es Angreifern, Daten zu exfiltrieren, Tastatureingaben abzugreifen und infizierte Geräte aus der Ferne zu steuern.
„Die Tarnung als funktionsfähiger Dateimanager in Verbindung mit umfangreichen Überwachungs- und Datenexfiltrationsfunktionen macht die Malware zu einer erheblichen Bedrohung für Einzelanwender und Unternehmen gleichermaßen“, sagten Forscher.
So funktioniert RadzaRat
RadzaRat fungiert als voll ausgestatteter Remote-Access-Trojaner (RAT) und verschafft Angreifern umfassende und dauerhafte Kontrolle über kompromittierte Android-Geräte.
Nach der Installation ermöglicht die Malware den vollständigen Zugriff auf das Dateisystem. Betreiber können Verzeichnisse durchsuchen, nach bestimmten Dateien suchen und Daten exfiltrieren – einschließlich Übertragungen von bis zu 10 GB.
Damit eignet sich RadzaRat zum Diebstahl kompletter Fotosammlungen, Dokumentenarchive, Datenbankdateien oder lokal auf dem Gerät gespeicherter Unternehmensdaten.
Tastatureingaben und andere Eingaben erfassen
Neben dem Dateidiebstahl verfügt der Trojaner über einen integrierten Keylogger, der auf dem Android-Framework für Bedienungshilfen basiert.
Durch den Missbrauch von Bedienungshilfen-Berechtigungen – die eigentlich zur Unterstützung von Menschen mit Behinderungen gedacht sind – kann RadzaRat jede auf dem Gerät eingegebene Tastenfolge erfassen, darunter Passwörter, Bankzugangsdaten, persönliche Nachrichten und Authentifizierungsinformationen für Cloud- oder Unternehmenssysteme.
Command-and-Control (C2) über Telegram
Die Command-and-Control-Infrastruktur (C2) der Malware basiert auf Telegram-Bots – eine Taktik, die von Entwicklern von Android-Malware zunehmend eingesetzt wird.
Indem RadzaRat den verschlüsselten Standardverkehr von Telegram nutzt, verbirgt es die schädliche Kommunikation in einer weit verbreiteten, legitimen Messaging-Plattform. Dadurch geht der C2-Datenverkehr im normalen Nutzerverhalten auf.
Die Netzwerkanalyse ergab außerdem zwei bei Render[.]com gehostete Domains, die als Zwischenstationen für den Upload gestohlener Daten dienen.
Das kostenlose Hosting-Angebot von Render ermöglicht es den Betreibern von RadzaRat, Infrastruktur ohne Kosten und ohne Zuordnungsrisiko bereitzustellen – ein operativer Vorteil für Angreifer mit begrenzten Ressourcen.
Verbreitung und Zugänglichkeit auf öffentlichen Plattformen
Was RadzaRat für weniger versierte Bedrohungsakteure besonders zugänglich macht, ist sein Verbreitungsmodell.
Die Malware wird in Untergrundforen für Cyberkriminelle offen von einem Entwickler beworben, der das Alias Heron44 verwendet und das Tool als leicht bedienbar anpreist – selbst für Personen mit wenig oder gar keiner Erfahrung in der Malware-Entwicklung.
Die kompilierte APK wird in einem öffentlichen GitHub-Repository gehostet. Somit kann jeder die schädliche App ohne Hindernisse herunterladen und installieren.
Für die Bereitstellung von RadzaRat benötigen Betreiber lediglich einen kostenlosen Render[.]com-Server, ein Telegram-Bot-Token und die auf einem Zielgerät installierte APK mit den erforderlichen Berechtigungen.
Dieser „Plug-and-Play“-Ansatz steht für eine beunruhigende Demokratisierung der Entwicklung und Verbreitung mobiler Malware.
Techniken zur Persistenz
RadzaRat verfügt außerdem über beträchtliche Persistenzfunktionen, die die Entfernung sowohl für Nutzer als auch für automatisierte mobile Abwehrsysteme erschweren.
Die Analyse von Certo ergab Hinweise auf eine BootReceiver-Komponente und Berechtigungen wie RECEIVE_BOOT_COMPLETED, wodurch sichergestellt wird, dass die Malware bei jedem Start des Geräts automatisch neu gestartet wird.
Die App fordert Ausnahmen von den Energiesparfunktionen von Android an und verhindert dadurch, dass das Betriebssystem ihre Aktivitäten im Hintergrund einschränkt.
RadzaRat deklariert außerdem mehrere Vordergrunddienste, die nach den Regeln von Android zur Ressourcenverwaltung bevorzugt behandelt werden, und kann Administratorrechte für das Gerät anfordern, um Deinstallationsversuche zu blockieren.
Zusammen sorgen diese Mechanismen dafür, dass die Malware aktiv, widerstandsfähig und für Befehle der Angreifer empfänglich bleibt.
Der Trojaner erhöht seine Tarnung außerdem durch Berechtigungen wie SYSTEM_ALERT_WINDOW zum Anzeigen von Phishing-Overlays und WAKE_LOCK , um das Gerät für die kontinuierliche Datenerfassung und Kommunikation aktiv zu halten.
Trotz dieses Verhaltens weist die APK auf VirusTotal derzeit eine Erkennungsrate von 0/66 auf. Das bedeutet, dass kein größeres mobiles Sicherheitsprodukt sie als schädlich erkennt.
Auch wenn dies wahrscheinlich auf ihr erst kürzlich erfolgtes Auftreten und nicht auf besonders fortschrittliche Umgehungstechniken zurückzuführen ist, bleibt die Wirkung gleich: Angreifer verfügen über ein gefährliches Zeitfenster, in dem RadzaRat Geräte vollständig und unbemerkt kompromittieren kann.
RadzaRat ist zwar keiner bestimmten Exploit-Kette zuzuordnen – daher gilt keine CVE –, doch die Raffinesse seiner Funktionen in Verbindung mit der einfachen Bereitstellung und dem Fehlen von Antiviruserkennungen macht ihn zu einer besorgniserregenden neuen Android-Bedrohung.
So können Unternehmen ihre mobilen Ökosysteme absichern
Wie Bedrohungen wie RadzaRat zeigen, sind mobile Geräte zu einem bevorzugten Ziel für Angreifer geworden, die Zugangsdaten abgreifen, Daten exfiltrieren und sich dauerhaften Zugang zu Unternehmensumgebungen verschaffen wollen.
Unternehmen, die auf Android-Geräte setzen – ob im Rahmen von BYOD-Programmen oder vollständig verwalteten Geräteflotten –, müssen mehrschichtige Schutzmaßnahmen einführen, um zunehmend getarnter und leichter zugänglicher mobiler Malware entgegenzuwirken.
- Beschränken Sie risikoreiche Berechtigungen – insbesondere Bedienungshilfen, Administratorzugriff auf Geräte und Overlay-Funktionen – und überwachen Sie Geräte auf Apps, die diese anfordern.
- Unterbinden Sie Sideloading und setzen Sie auf verwalteten Geräten eine Positivliste für Apps durch , um die Installation ungeprüfter APKs von GitHub, aus Foren oder über direkte Links zu verhindern.
- Nutzen Sie MDM-/EMM-Steuerungen, um verdächtige Apps zu erkennen und zu blockieren, setzen Sie Mindestversionen des Betriebssystems durch und verlangen Sie sichere Konfigurationen wie Bildschirmsperren und Verschlüsselung.
- Setzen Sie Lösungen zur Abwehr mobiler Bedrohungen ein , die Verhaltensindikatoren wie Keylogging, ungewöhnlichen Netzwerkverkehr oder Telegram-basierte Command-and-Control-Aktivitäten erkennen.
- Trennen Sie Arbeits- und persönliche Daten mithilfe von Android-Enterprise-Arbeitsprofilen oder Containerisierung, um die Gefährdung von Unternehmensdaten bei einer Gerätekompromittierung zu begrenzen.
- Überwachen Sie den mobilen Zugriff auf Unternehmenssysteme auf ungewöhnliches Verhalten, wechseln Sie Zugangsdaten nach einem vermuteten Sicherheitsvorfall umgehend aus und wenden Sie Regeln für den bedingten Zugriff an, um unsichere Geräte zu blockieren.
- Aktualisieren Sie Pläne zur Reaktion auf Sicherheitsvorfälle , damit sie mobile Bedrohungen berücksichtigen, führen Sie regelmäßig Threat Hunting auf Mobilgeräten durch und verschärfen Sie die Sicherheitsanforderungen für BYOD im gesamten Unternehmen.
Diese Maßnahmen tragen dazu bei, die Cyberresilienz mobiler Geräte in Ihrem Ökosystem zu stärken.
Wie kostenlose Tools mobile Cyberangriffe fördern
RadzaRat verdeutlicht einen zunehmenden Wandel in der mobilen Bedrohungslandschaft: Angreifer nutzen immer häufiger kostenloses Cloud-Hosting, verschlüsselte Messaging-Plattformen und öffentliche Code-Repositories, um mit minimalem Aufwand leistungsfähige Android-RATs zu entwickeln und zu verbreiten.
Diese Demokratisierung mobiler Malware ermöglicht es selbst wenig versierten Bedrohungsakteuren, hochentwickelte Überwachungstools einzusetzen, die sowohl persönliche als auch Unternehmensdaten kompromittieren können.
Da Angreifer diese unregulierten Ökosysteme weiterhin ausnutzen und mobile Geräte eine immer größere Rolle im Geschäftsbetrieb spielen, müssen Unternehmen Sicherheitsstrategien mit Mobile-First-Ansatz priorisieren, ihre Fähigkeiten zur verhaltensbasierten Erkennung stärken und strengere Kontrollen für Berechtigungen, App-Installationen und Gerätemanagement durchsetzen.
Diese sich wandelnden mobilen Bedrohungen machen deutlich, dass Unternehmen Zero-Trust-Prinzipien übernehmen müssen, um Geräte, Daten und Zugriffe in ihren Umgebungen besser abzusichern.

