Android-Trojaner, RemControl

Android-Trojaner RemControl: Overlays greifen Daten von 30 Bank-Apps ab

Veröffentlicht am: 29.09.2026 um 00:04 Uhr | Redaktion boerse-global.de

Der Android-Trojaner imitiert Banking- und Krypto-Apps, erfasst Zugangsdaten und kann infizierte Geräte aus der Ferne steuern.

RemControl tarnt sich als TVTap und zielt auf Android-Bankdaten
Dunkler, steriler Serverraum mit inaktiven Server-Racks in bläulichem Licht. Illustration mit AI erstellt.

Sicherheitsexperten warnen vor einer neuen Bedrohung für Android-Smartphones, die es gezielt auf Bankdaten abgesehen hat. Eine Schadsoftware namens „RemControl“ tarnt sich dabei als die populäre IPTV-Anwendung „TVTap“ (gelegentlich auch als TapTV bezeichnet). Wie aus Berichten vom 28. September 2026 hervorgeht, wird die Malware genutzt, um sensible Zugangsdaten abzugreifen und betrügerische Transaktionen vorzubereiten.

Verbreitung über soziale Medien und gefälschte Portale

Die Analysten von Group-IB identifizierten den Android-Banktrojaner und stellten fest, dass die Verbreitung primär über manipulierte Werbeanzeigen auf Meta-Plattformen erfolgt. Diese Anzeigen leiten potenzielle Opfer auf Webseiten weiter, die dem offiziellen Google Play Store täuschend echt nachempfunden sind.

Um die Effektivität der Kampagne zu erhöhen, setzen die Hintermänner auf Geofilter. Damit werden gezielt Nutzer in bestimmten Regionen angesprochen. Zu den Hauptzielen der aktuellen Angriffswelle gehören laut den vorliegenden Informationen Spanien, Italien, Frankreich, Portugal, Polen und Kanada sowie Länder im Nahen Osten.

Technische Manipulation und Umgehung von Sicherheitsmechanismen

Anzeige

Millionen Deutsche nutzen täglich Online-Banking per Smartphone – ohne diesen Schutz ist das gefährlich. Experten warnen: Wer diese 5 Maßnahmen nicht kennt, riskiert Datenverlust und finanzielle Schäden. 5 sofort umsetzbare Schutzmaßnahmen entdecken

Nach der Installation versucht die App „RemControl“, gängige Sicherheitsfunktionen des Betriebssystems zu neutralisieren. Demnach werde eine VPN-Verbindung aufgebaut, die dazu dienen soll, den Schutzmechanismus Google Play Protect zu blockieren. Ein zentrales Element der Angriffsstrategie sei zudem die Erschleichung von weitreichenden Systemrechten.

Die Malware fordert den Nutzer dazu auf, den Zugriff auf die Bedienungshilfen (Accessibility Services) zu gewähren. Sobald diese Berechtigung erteilt wurde, kann RemControl laut den Sicherheitsforschern Eingaben aufzeichnen, Entsperrmuster erfassen und Screenshots erstellen.

Der Bildschirminhalt werde in Echtzeit an einen externen Kontrollserver (C2-Server) übertragen. Dies ermögliche es den Angreifern, das infizierte Gerät aus der Ferne zu steuern.

Overlay-Angriffe auf Banking- und Krypto-Apps

Ein besonders hohes Risiko geht von der Fähigkeit der Malware aus, legitime Anwendungen visuell zu manipulieren. Group-IB fand bei der Untersuchung des Schadcodes vorbereitete Masken für mehr als 30 verschiedene Banking-Apps. Diese sogenannten Overlays legen sich unbemerkt über die Benutzeroberfläche der echten Finanz-Apps, sobald der Nutzer diese öffnet. Die dort eingegebenen PINs und Passwörter landen so direkt in den Händen der Cyberkriminellen.

Zusätzlich zu den Banken werden auch Krypto-Apps imitiert. Die Software erschwere zudem aktiv ihre eigene Deinstallation, um möglichst lange unentdeckt auf dem System zu verbleiben und Daten zu sammeln.

Anzeige

Wer sich mit der Sicherheit seines Mobilgeräts befasst, sollte regelmäßige Software-Updates nicht dem Zufall überlassen. Erfahren Sie in diesem kostenlosen Ratgeber, wie Sie mit den richtigen Schritten Datenverlust und Malware dauerhaft verhindern. Android-Sicherheits-Report jetzt gratis anfordern

Hintergründe zur Herkunft

In Bezug auf die Urheberschaft stießen Forschende auf russische Codefragmente innerhalb der Malware-Struktur. Die technische Infrastruktur von RemControl weise zudem deutliche Parallelen zu osteuropäischen Cyberkriminellen und bereits bekannten Kampagnen wie „ToxicPanda“ auf.

Group-IB rät allen Anwendern, die den Verdacht haben, eine manipulierte Version der TVTap-App installiert zu haben, diese umgehend zu entfernen. Zudem sollten betroffene Nutzer ihre Bank kontaktieren. Dabei wird ausdrücklich empfohlen, für die Kommunikation mit dem Kreditinstitut ein anderes, nachweislich sicheres Gerät zu verwenden, da das infizierte Smartphone als kompromittiert gelten muss.

Disclaimer...

de | wissenschaft | 70195806 |