Messenger-Betrug: GefÀlschte Android-Apps stehlen Finanzdaten und GerÀtezugriff
Veröffentlicht am: 26.09.2026 um 21:42 Uhr | Redaktion boerse-global.de
Kriminelle nutzen verstĂ€rkt beliebte Messenger-Dienste wie Zalo oder Messenger, um manipulierte Android-Installationsdateien (APK) zu verbreiten. Ziel der Angreifer ist es, EmpfĂ€nger zur manuellen Installation dieser Schadprogramme zu bewegen, um anschlieĂend umfassende Kontrolle ĂŒber die MobilgerĂ€te zu erlangen und sensible Finanzdaten abzugreifen.
Hohe finanzielle SchÀden durch gefÀlschte Dokumente
Wie gefĂ€hrlich diese Masche ist, zeigt ein Vorfall aus dem indischen Ahmedabad. Dort verlor ein 63-jĂ€hriger Mann 20,06,305.47 indische Rupien, nachdem er eine manipulierte APK-Datei installiert hatte, die als offizielles Dokument fĂŒr das staatliche Wohnungsbauprogramm PM Awas Yojana getarnt war. Nach der Installation verschafften sich unbekannte TĂ€ter Fernzugriff auf das Smartphone des Opfers.
Zwischen dem 10. und 22. September fĂŒhrten die Kriminellen unbefugte Ăberweisungen ĂŒber das Sofortzahlungssystem IMPS durch. Das entwendete Geld stammte von Konten des Betroffenen, seiner Ehefrau sowie eines Bekannten bei der Punjab National Bank, der Bank of Baroda und der Bank of India. Der Sohn des GeschĂ€digten meldete den Vorfall ĂŒber die nationale Cybercrime-Hotline 1930, woraufhin die Cyber Crime Branch Ermittlungen aufnahm.
Malware missbraucht Android-Bedienungshilfen
Sicherheitsforscher beobachten derzeit mehrere hochentwickelte Schadprogramme, die ĂŒber Ă€hnliche Wege operieren. Die Android-Malware RatHat verbreitet sich unter anderem ĂŒber gefĂ€lschte Google-Play-Seiten. Sie missbraucht die Accessibility-Rechte des Betriebssystems, um drahtloses Debugging sowie ADB-Shell-Zugriff zu aktivieren.
Wer sein Android-Smartphone tĂ€glich fĂŒr sensible Anwendungen wie Online-Banking oder PayPal nutzt, sollte die SicherheitslĂŒcken seines GerĂ€ts kennen. Dieser kostenlose PDF-Ratgeber zeigt Ihnen in fĂŒnf einfachen Schritten, wie Sie Ihr Handy effektiv vor Hackern und Viren absichern. 5 sofort umsetzbare SchutzmaĂnahmen entdecken
Die Sicherheitsunternehmen Zimperium und Malwarebytes identifizierten im Zusammenhang mit RatHat 162 infizierte Anwendungen und 12 von Angreifern betriebene Server. RatHat ist in der Lage, Anmeldedaten, Passwörter, Zwei-Faktor-Authentifizierungscodes, SMS sowie Eingaben wie PINs abzufangen.
Parallel dazu analysierte das IT-Sicherheitsunternehmen Group-IB im Jahr 2026 eine Kampagne rund um die Malware Gigabud. Diese nutzt eine manipulierte Anwendung namens Vwork mit dem Paketnamen net.yy.vwork, um Banking-Apps gezielt in Android-Arbeitsprofile zu klonen.
Ăber die Bedienungshilfen und vorgeschaltete Fake-Masken erbeutet die Software Zugangsdaten zum Online-Banking sowie den Entsperrcode des Smartphones. Varianten der Malware waren fĂŒr Brasilien, Kolumbien, Ăgypten, Indonesien, Laos, Mexiko, Marokko, die Philippinen, Thailand und die TĂŒrkei vorbereitet; auch deutsche Nutzer sind potenziell betroffen.
Allein in Indonesien registrierte Group-IB von Februar bis Juli 2026 rund 1.469 kompromittierte GerÀte, 1.281 möglicherweise betroffene Anmeldungen und SchÀden von geschÀtzten 960.939 US-Dollar.
Angriffe auf geschÀftliche KommunikationskanÀle
Auch Plattformen wie WhatsApp geraten zunehmend ins Visier strukturierter Angriffe. Das Sicherheitslabor Seqrite Labs warnte vor Kampagnen, die sich gezielt gegen Finanzteams, FĂŒhrungskrĂ€fte, WirtschaftsprĂŒfer und geschĂ€ftliche Nutzer richten.
Angreifer nutzen dabei kompromittierte Konten, um manipulierte Finanz- oder Compliance-Dateien zu versenden. Das Spektrum der genutzten Dateiformate entwickelte sich dabei von VBS ĂŒber ZIP hin zu IMG- und VHD-Dateien.
Da Kriminelle immer hĂ€ufiger versuchen, Smartphones ĂŒber manipulierte Updates oder infizierte Apps auszuspĂ€hen, ist ein aktuelles System der wichtigste Schutzwall. Ein gratis Report erklĂ€rt jetzt, wie Sie automatische Sicherheits-Updates richtig nutzen und gefĂ€hrliche Anwendungen sofort entlarven. Kostenlosen Sicherheits-Report fĂŒr Android-Nutzer herunterladen
Neuere Varianten setzen auf Kombinationen aus DLL-Sideloading und BYOVD (Bring Your Own Vulnerable Driver), um Sicherheitssoftware zu umgehen, und installieren Fernwartungstools. Ăber aktive Sitzungen von WhatsApp Web können die Schadprogramme zudem automatisch an gespeicherte Kontakte weitergeleitet werden.
Sicherheitsexperten raten dringend dazu, Anwendungen ausschlieĂlich ĂŒber offizielle Plattformen zu beziehen und keine Installationsdateien aus Chatnachrichten zu öffnen. Unerwartete DateianhĂ€nge sollten stets ĂŒber einen separaten Kanal verifiziert werden. Besteht der Verdacht auf eine Infektion mit invasiver Spionagesoftware, kann ein vollstĂ€ndiges ZurĂŒcksetzen des GerĂ€ts auf die Werkseinstellungen notwendig sein.
