Hoe verwijdert u de 888 remote access trojan van uw Android-apparaat?
Geschreven door Tomas Meskauskas op
Wat is the 888 RAT?
888 (ook bekend als LodaRAT en Gaza007) is een Remote Access Trojan (RAT) gericht op Android-besturingssystemen. Trojans van dit type geven op afstand toegang tot/controle over geïnfecteerde apparaten.
Aanvankelijk boden de ontwikkelaars van de 888 RAT dit stuk kwaadaardige software te koop aan als Windows OS (Operating System) malware. In 2018 werd het programma gepresenteerd als een Android OS RAT-bouwer en later - als een voor Linux OS. In 2019 werd echter een variant van de Android 888 RAT gratis beschikbaar.
Deze RAT wordt in verband gebracht met twee cybercriminele groepen - Kasablanka en BladeHawk. Volgens onderzoekers van ESET is deze laatste verantwoordelijk voor een cyberspionagecampagne gericht op de Koerdische etnische groep en zijn aanhangers. De 888 RAT werd verspreid onder het mom van legitieme apps die werden gepromoot op pro-Koerd inhoud Facebook groepen.
Op het moment van schrijven zijn de 888 RAT verspreidende accounts en berichten verwijderd. Andere verspreiders en verspreidingsmethoden zijn echter niet onwaarschijnlijk.
888 RAT malware overzicht
De 888 RAT is een stuk kwaadaardige software waarmee op afstand toegang kan worden verkregen tot en controle kan worden uitgeoefend over geïnfecteerde Android-apparaten. RAT's hebben de neiging om multifunctioneel te zijn, wat betekent dat ze verschillende toepassingen kunnen hebben en een breed scala aan ernstige problemen kunnen veroorzaken. De 888 RAT is geen uitzondering.
Na een succesvolle infiltratie begint deze malware met het verzamelen van relevante apparaat-/systeemgegevens, zoals hardware- en OS-details, cameraspecificaties, IP-adres (geolocatie), lijst met geïnstalleerde toepassingen en gerelateerde informatie, ingeschakelde machtigingen, enz. Deze trojan kan ook shellcommando's en scripts uitvoeren.
Het kan telefoongesprekken en sms-berichten beheren. Het kan contactlijsten en gesprekslogboeken verkrijgen, gesprekken voeren en telefoongesprekken opnemen (evenals algemene audio via de microfoon van het apparaat, ongeacht of er een actief gesprek plaatsvindt).
De 888 RAT kan sms'jes onderscheppen en naar specifieke nummers sturen. Dit laatste betekent dat deze RAT mogelijk kan worden gebruikt als Toll Fraud malware. Een ander kenmerk van deze trojan is de mogelijkheid om de beltoon van de telefoon af te spelen met tussenpozen van zes seconden.
Andere spywaremogelijkheden van de 888 RAT zijn het maken van schermafbeeldingen, het downloaden van bestanden en foto's en het maken van foto's via de camera('s) van het apparaat.
Het kan ook apps openen en zelfs een overtuigend Facebook aanmeldingsvenster tonen dat de aanmeldingsgegevens voor de genoemde sociale netwerkaccounts afhandig maakt. Het schadelijke programma kan het openen van specifieke URL's forceren op de standaard browser van het apparaat; deze mogelijkheid kan worden gebruikt om phishing of malware verspreidende websites te promoten.
Samengevat kunnen 888 RAT-infecties leiden tot gegevensverlies, ernstige privacyproblemen, financiële verliezen en zelfs identiteitsdiefstal. Aangezien deze malware is gebruikt in politiek/geopolitiek gemotiveerde cyberspionage-aanvallen, kunnen de infecties bijzonder ernstige gevolgen hebben.
Als u vermoedt dat uw Android-apparaat is geïnfecteerd met de 888 RAT (of andere malware) - raden we je ten zeerste aan een antivirus te gebruiken om het onmiddellijk te verwijderen.
Naam | 888 remote access trojan |
Type bedreiging | Android malware, RAT, Remote Access Trojan, Trojan, malicious application. |
Detectienamen | Avast-Mobile (Android:Evo-gen [Trj]), DrWeb (Android.Backdoor.739.origin), ESET-NOD32 (een variant van Android/Spy.Agent.APU), Kaspersky (HEUR:Trojan-Spy.AndroidOS.Agent.abd), volledige lijst (VirusTotal) |
Symptomen | Het apparaat werkt traag, systeeminstellingen worden gewijzigd zonder toestemming van de gebruiker, er verschijnen twijfelachtige toepassingen, het gegevens- en batterijverbruik neemt aanzienlijk toe, browsers worden omgeleid naar twijfelachtige websites en er worden opdringerige advertenties weergegeven. |
Verspreidingsmethodes | Geïnfecteerde e-mailbijlagen, schadelijke online advertenties, social engineering, misleidende toepassingen, scamwebsites. |
Schade | Gestolen persoonlijke informatie (privéberichten, logins/wachtwoorden, etc.), verminderde apparaatprestaties, de batterij is snel leeg, verminderde internetsnelheid, enorm gegevensverlies, geldverlies, gestolen identiteit (kwaadwillende apps kunnen misbruik maken van communicatie-apps). |
Malware verwijderen (Android) | Om malware-infecties te verwijderen, raden onze beveiligingsonderzoekers aan om je Android-apparaat te scannen met legitieme anti-malware software. Wij raden Avast, Bitdefender, ESET of Malwarebytes aan. |
Remote access trojan voorbeelden
We hebben talloze schadelijke programma's geanalyseerd die gericht zijn op Android OS'en; CapraRAT, AIVARAT en Sandro RAT zijn slechts enkele voorbeelden van programma's met RAT-mogelijkheden.
Malware kan een breed scala aan functionaliteiten en toepassingen hebben. Het maakt echter niet uit hoe deze software werkt of wat de doelen van de cybercriminelen zijn - de aanwezigheid van malware op een systeem bedreigt de integriteit van het apparaat en de veiligheid van de gebruiker. Daarom moeten alle bedreigingen onmiddellijk worden verwijderd zodra ze worden ontdekt.
Hoe heeft 888 RAT mijn apparaat geïnfiltreerd?
Zoals vermeld in de inleiding, is de 888 RAT te koop aangeboden en zijn er enkele "gekraakte" versies beschikbaar op het web. Daarom wordt het waarschijnlijk verspreid met behulp van een breed scala aan technieken - afhankelijk van de cybercriminelen die het op dat moment gebruiken.
Deze trojan is in verband gebracht met twee dreigers genaamd Kasablanka en BladeHawk. De 888 RAT-campagnes van BladeHawk zijn bijzonder interessant. In deze campagnes werd de trojan vermomd als verschillende legitieme toepassingen en gepromoot op Facebook.
Deze campagnes waren politiek/geopolitiek gemotiveerd en gericht op Koerden en de aanhangers van deze etnische groep. De schadelijke apps werden gepromoot via Facebook-accounts, voornamelijk accounts die beweerden nieuws te brengen in het Koerdisch of over het geografisch-cultureel gebied Koerdistan. De malware werd ook gepost in openbare Facebook-groepen met pro-Koerdische inhoud.
Hoewel deze specifieke accounts en berichten inmiddels zijn verwijderd, is het niet onwaarschijnlijk dat er nieuwe accounts zijn ontstaan en/of dat er andere verspreidingsmethoden worden gebruikt om de 888 RAT te verspreiden.
Over het algemeen wordt kwaadaardige software verspreid via phishing en social engineering. Het wordt vaak gepresenteerd als of gebundeld met reguliere programma's/media.
De meest gebruikte verspreidingsmethoden zijn: kwaadaardige bijlagen/links in spammail (bijv. e-mails, sms'jes, PM's/DM's, enz.), online oplichting, drive-by (stiekeme en bedrieglijke) downloads, dubieuze downloadbronnen (bijv. onofficiële en freeware websites, P2P sharing netwerken, enz.), illegale softwareactiveringsprogramma's ("cracking"), valse updates en malvertising.
Hoe vermijdt u de installatie van malware?
We raden ten zeerste aan om software te onderzoeken voordat je het downloadt/ installeert, bijvoorbeeld door de voorwaarden en beoordelingen van experts/gebruikers te lezen, de nodige toestemmingen te controleren, de legitimiteit van de ontwikkelaar te verifiëren, enz. Bovendien moeten alle downloads worden uitgevoerd vanaf officiële en betrouwbare kanalen.
Het is net zo belangrijk om software te activeren en bij te werken met echte tools, aangezien illegale activeringstools ("cracks") en updaters van derden malware kunnen bevatten.
We adviseren voorzichtigheid bij het browsen omdat frauduleus en kwaadaardig materiaal er meestal legitiem en onschuldig uitziet. Dezelfde waakzaamheid moet gelden voor inkomende e-mail. De bijlagen of links die u vindt in verdachte e-mails, sms'jes, PM's/DM's of andere berichten - mogen niet worden geopend, omdat ze kwaadaardig kunnen zijn en systeeminfecties kunnen veroorzaken.
We moeten benadrukken hoe belangrijk het is om een betrouwbare antivirus te installeren en up-to-date te houden. Beveiligingsprogramma's moeten worden gebruikt om regelmatig systeemscans uit te voeren en om gedetecteerde bedreigingen en problemen te verwijderen.
Verschijning van 888 RAT die het inlogscherm van Facebook imiteert (bron: ESET's WeLiveSecurity website):
Snelmenu:
- Introductie
- Hoe de browsergeschiedenis in de Chrome-webbrowser verwijderen?
- Hoe de browsermeldingen in de Chrome-webbrowser uitschakelen?
- Hoe de Chrome-webbrowser resetten?
- Hoe de browsergeschiedenis in de Firefox-webbrowser verwijderen?
- Hoe de browsermeldingen in de Firefox-webbrowser uitschakelen?
- Hoe de Firefox webbrowser resetten?
- Hoe mogelijk ongewenste en/of schadelijke toepassingen verwijderen?
- Hoe het Android toestel opstarten in "Veilige modus"?
- Hoe het batterijverbruik van verschillende applicaties controleren?
- Hoe het dataverbruik van verschillende applicaties controleren?
- Hoe de laatste software-updates installeren?
- Hoe het systeem terugzetten naar de fabrieksinstellingen?
- Hoe toepassingen met beheerdersrechten uitschakelen?
Browsegeschiedenis verwijderen uit de Chrome-webbrowser:
Tik op de knop "Menu" (drie stippen in de rechterbovenhoek van het scherm) en selecteer "Geschiedenis" in het geopende vervolgkeuzemenu.
Tik op "Browsegegevens wissen", selecteer het tabblad "GEAVANCEERD", kies het tijdsbereik en de gegevenstypen die u wilt wissen en tik op "Gegevens wissen".
Schakel de browsermeldingen in de Chrome-webbrowser uit:
Tik op de knop "Menu" (drie stippen in de rechterbovenhoek van het scherm) en selecteer "Instellingen" in het geopende vervolgkeuzemenu.
Tik op de knop "Menu" (drie stippen in de rechterbovenhoek van het scherm) en selecteer "Instellingen" in het geopende vervolgkeuzemenu.
U vindt de websites die browsermeldingen geven, tikt erop en klikt op "Wissen & opnieuw instellen". Hierdoor worden de toestemmingen voor deze websites om meldingen te geven verwijderd. Als u dezelfde site echter opnieuw bezoekt, kan deze opnieuw om toestemming vragen. U kunt kiezen of u deze toestemming wilt geven of niet (als u weigert, gaat de website naar de sectie "Geblokkeerd" en wordt u niet langer om toestemming gevraagd).
Reset de Chrome webbrowser:
Ga naar "Instellingen", scroll naar beneden totdat u "Apps" ziet en tik erop.
Scroll naar beneden totdat u de applicatie "Chrome" vindt, selecteer deze en tik op de optie "Opslag".
Tik op "BEHEER OPSLAG", vervolgens op "ALLE GEGEVENS WISSEN" en bevestig de actie door op "OK" te tikken. Merk op dat het resetten van de browser alle opgeslagen gegevens verwijdert. Dit betekent dat alle opgeslagen aanmeldingen/wachtwoorden, browsegeschiedenis, standaardinstellingen en andere gegevens worden verwijderd. U zult ook opnieuw moeten inloggen op alle websites.
Browsegeschiedenis verwijderen uit de Firefox-webbrowser:
Tik op de knop "Menu" (drie stippen in de rechterbovenhoek van het scherm) en selecteer "Geschiedenis" in het geopende vervolgkeuzemenu.
Scroll naar beneden totdat u "Privégegevens wissen" ziet en tik erop. Selecteer de gegevenstypen die u wilt verwijderen en tik op "VERWIJDER DATA".
Schakel de browsermeldingen in de Firefox-webbrowser uit:
Bezoek de website die browsermeldingen geeft, tik op het pictogram links van de URL-balk (het pictogram hoeft niet per se een "slot" te zijn) en selecteer "Site-instellingen bewerken".
Kies in het geopende pop-upvenster de optie "Meldingen" en tik op "WISSEN".
Reset de Firefox webbrowser:
Ga naar "Instellingen", scroll naar beneden totdat u "Apps" ziet en tik erop.
Scroll naar beneden totdat u de toepassing "Firefox" vindt, selecteer deze en tik op de optie "Opslag".
Tik op "VERWIJDER DATA" en bevestig de actie door op "VERWIJDEREN" te tikken. Merk op dat het resetten van de browser alle gegevens verwijdert die in de browser zijn opgeslagen. Dit betekent dat alle opgeslagen aanmeldingen/wachtwoorden, browsegeschiedenis, standaardinstellingen en andere gegevens worden verwijderd. U zult ook opnieuw moeten inloggen op alle websites.
Verwijder mogelijk ongewenste en/of schadelijke toepassingen:
Ga naar "Instellingen", scroll naar beneden totdat u "Apps" ziet en tik erop.
Scroll naar beneden totdat u een mogelijk ongewenste en/of schadelijke toepassing ziet, selecteer deze en tik op "Verwijderen". Als u om de een of andere reden de geselecteerde toepassing niet kunt verwijderen (u krijgt bijvoorbeeld een foutmelding), moet u proberen de "Veilige modus" te gebruiken.
Start het Android-apparaat op in "Veilige modus":
De "Veilige modus" in het Android-besturingssysteem schakelt tijdelijk alle toepassingen van derden uit. Het gebruik van deze modus is een goede manier om verschillende problemen te diagnosticeren en op te lossen (bijvoorbeeld het verwijderen van schadelijke toepassingen die gebruikers verhinderen om dit te doen wanneer het apparaat "normaal" draait).
Druk op de knop "Aan/uit" en houd deze ingedrukt totdat u het scherm "Uitschakelen" ziet. Tik op het pictogram "Uitschakelen" en houd het ingedrukt. Na een paar seconden verschijnt de optie "Veilige modus" en kunt u deze starten door het apparaat opnieuw op te starten.
Controleer het batterijverbruik van verschillende applicaties:
Ga naar "Instellingen", scroll naar beneden totdat u "Apparaatonderhoud" ziet en tik erop.
Tik op "Batterij" en controleer het verbruik van elke applicatie. Legitieme/echte applicaties zijn ontworpen om zo weinig mogelijk energie te gebruiken om de beste gebruikerservaring te bieden en stroom te besparen. Daarom kan een hoog batterijgebruik erop wijzen dat de applicatie kwaadaardig is.
Controleer het gegevensgebruik van verschillende applicaties:
Ga naar "Instellingen", scroll naar beneden totdat u "Verbindingen" ziet en tik erop.
Scroll naar beneden totdat u "Gegevensgebruik" ziet en selecteer deze optie. Net als bij de batterij zijn legitieme/originele applicaties ontworpen om het dataverbruik zo laag mogelijk te houden. Dit betekent dat een enorm dataverbruik kan duiden op de aanwezigheid van schadelijke toepassingen. Merk op dat sommige schadelijke toepassingen ontworpen kunnen zijn om alleen te werken wanneer het apparaat verbonden is met een draadloos netwerk. Daarom moet u zowel het mobiele als Wi-Fi-gegevensverbruik controleren.
Als u een toepassing vindt die veel gegevens gebruikt, ook al gebruikt u deze nooit, dan raden wij u aan deze zo snel mogelijk te deïnstalleren.
Installeer de laatste software-updates:
De software up-to-date houden is een goede gewoonte als het gaat om de veiligheid van apparaten. Fabrikanten brengen voortdurend beveiligingspatches en Android-updates uit om fouten en bugs te verhelpen die door cybercriminelen kunnen worden misbruikt. Een verouderd systeem is veel kwetsbaarder en daarom moet u er altijd voor zorgen dat de software van uw apparaat up-to-date is.
Ga naar "Instellingen", scroll naar beneden totdat u "Software-update" ziet en tik erop.
Tik op "Download updates handmatig" en controleer of er updates beschikbaar zijn. Zo ja, installeer ze dan onmiddellijk. We raden u ook aan om de optie "Download updates automatisch" in te schakelen - dan zal het systeem u op de hoogte stellen zodra er een update beschikbaar is en/of deze automatisch installeren.
Zet het systeem terug naar de fabrieksinstellingen:
Een "fabrieksreset" uitvoeren is een goede manier om alle ongewenste toepassingen te verwijderen, de standaardinstellingen van het systeem te herstellen en het apparaat in het algemeen schoon te maken. Houd er echter rekening mee dat alle gegevens op het apparaat worden verwijderd, inclusief foto's, video/audiobestanden, telefoonnummers (opgeslagen op het apparaat, niet op de simkaart), sms-berichten, enzovoort. Met andere woorden, het apparaat wordt teruggezet naar de oorspronkelijke staat.
U kunt ook de basissysteeminstellingen herstellen en/of gewoon de netwerkinstellingen.
Ga naar "Instellingen", scroll naar beneden totdat u "Over telefoon" ziet en tik erop.
Scroll naar beneden totdat u "Reset" ziet en tik erop. Kies nu de actie die u wilt uitvoeren:
"Instellingen resetten" - alle systeeminstellingen herstellen naar de fabrieksinstellingen;
"Netwerkinstellingen resetten" - alle netwerkgerelateerde instellingen herstellen naar de fabrieksinstellingen;
"Fabrieksgegevens resetten" - het hele systeem resetten en alle opgeslagen gegevens volledig verwijderen;
Schakel applicaties met beheerdersrechten uit:
Als een kwaadwillende applicatie beheerdersrechten krijgt, kan deze het systeem ernstig beschadigen. Om het apparaat zo veilig mogelijk te houden, moet u altijd controleren welke apps dergelijke rechten hebben en de apps uitschakelen die dat niet zouden moeten hebben.
Ga naar "Instellingen", scroll naar beneden totdat u "Vergrendelscherm en beveiliging" ziet en tik erop.
Scroll naar beneden totdat u "Andere beveiligingsinstellingen" ziet, tik erop en tik vervolgens op "Apparaatbeheer-apps".
Zoek toepassingen die geen beheerdersrechten mogen hebben, tik erop en tik vervolgens op "DEACTIVEER".
Veelgestelde vragen (FAQ)
Mijn Android-apparaat is geïnfecteerd met 888 RAT-malware. Moet ik mijn opslagapparaat formatteren om er vanaf te komen?
Voor het verwijderen van de meeste schadelijke programma's is formatteren niet nodig.
Wat zijn de grootste problemen die 888 RAT malware kan veroorzaken?
De bedreigingen van een malware-infectie hangen af van de mogelijkheden van het programma en de modus operandi van de cybercriminelen. Als een trojan voor toegang op afstand maakt de 888 RAT toegang/controle op afstand mogelijk over geïnfecteerde apparaten. Het kan verschillende commando's uitvoeren op systemen en een grote verscheidenheid aan gevoelige informatie stelen. In het algemeen kunnen RAT-infecties leiden tot gegevensverlies, ernstige privacyproblemen, financiële verliezen en identiteitsdiefstal.
Wat is het doel van 888 RAT-malware?
De meest voorkomende reden achter malware-aanvallen is winst. Cybercriminelen kunnen deze software echter ook gebruiken om zichzelf te amuseren, persoonlijke vendetta's uit te voeren, processen te verstoren (bijv. websites, diensten, bedrijven, enz.) en zelfs politiek/geopolitiek gemotiveerde aanvallen te lanceren. Het is opmerkelijk dat de 888 RAT is gebruikt voor cyberspionage tegen de Koerdische etnische groep.
Hoe is 888 RAT-malware mijn Android-apparaat binnengedrongen?
De cyberspionagecampagnes die in het vorige antwoord werden genoemd, vonden plaats via Facebook. Schadelijke 888 RAT apps werden vermomd als echte software en onderschreven op nep pro-Koerd accounts en berichten in openbare groepen die gerelateerde inhoud hosten.
In het algemeen wordt malware het meest verspreid via drive-by downloads, online oplichting, spammail (bijv. e-mails, DM's/PM's, sms'jes, enz.), illegale softwareactiveringstools ("cracks"), onbetrouwbare downloadbronnen (bijv. freeware en sites van derden, P2P-sharingnetwerken, enz.), valse updates en malvertising.
▼ Toon discussie