Zscaler veröffentlicht Scanner für Android Master Key-Lücke

Schwachstellen erkennen

Zscaler, Anbieter des Direct-to-Cloud Networks für globale Sicherheit und Richtlinien-Management, hat einen Scanner zum Aufspüren von Apps entwickelt, die die kürzlich entdeckte Android Master Key-Lücke ausnutzen.

Mit Hilfe der Web-App von Zscaler werden .apk-Files auf das Vorhandensein von Master Key gescannt. Bei der Untersuchung wird die Integrität der .apk-Datei geprüft. Vorhandene bösartige classes.dex-Dateien oder andere zusätzliche Android-Manifest-Dateien werden aufgespürt. Der Anwender erhält durch den Upload seiner .apk-Datei einen Report zu der entsprechenden Android-App, der auf die Ausbeutung der Sicherheitslücke hinweist.

Die kürzlich aufgedeckte Lücke ermöglicht Angreifern das Indizieren von Schadcode in eine Android-Anwendung, ohne deren digitale Signatur zu verändern oder ungültig zu machen. Alle gängigen Android-Implementierungen sind von der Schwachstelle betroffen. Direkte Patches von Google helfen im Falle dieser Lücke nicht; die Abhilfe muss von jedem Gerätehersteller für die entsprechende Android-Implementierung entwickelt werden.

Über die Schwachstelle können Hacker Schadcode in ein Anwendungspaket einschleusen, beispielsweise durch Dubletten von ausführbaren Dateien, wie classes.dex. Die während der Installation vorgenommene Verifizierung erfolgt durch die Originaldatei, so dass .apk die Prüfung besteht. Im Betrieb wird auch die zweite .dex-Datei ausgeführt. Je nach Art des Schadcodes können die Angreifer damit persönliche Daten, wie Email-Adressen oder IMEI-Nummern, auslesen oder das Gerät selbsttätig SMS verschicken oder Anrufe tätigen lassen.

www.zscaler.com

Bildquelle: Thinkstock/ iStockphoto

©2026Alle Rechte bei MEDIENHAUS Verlag GmbH

Unsere Website verwendet Cookies, um Ihnen den bestmöglichen Service zu bieten. Durch die weitere Nutzung der Seite stimmen Sie der Verwendung zu. Weitere Infos finden Sie in unserer Datenschutzerklärung.

ok