Android-Trojaner RemControl: Overlays greifen Daten von 30 Bank-Apps ab
Veröffentlicht am: 29.09.2026 um 00:04 Uhr | Redaktion boerse-global.de
Sicherheitsexperten warnen vor einer neuen Bedrohung für Android-Smartphones, die es gezielt auf Bankdaten abgesehen hat. Eine Schadsoftware namens „RemControl“ tarnt sich dabei als die populäre IPTV-Anwendung „TVTap“ (gelegentlich auch als TapTV bezeichnet). Wie aus Berichten vom 28. September 2026 hervorgeht, wird die Malware genutzt, um sensible Zugangsdaten abzugreifen und betrügerische Transaktionen vorzubereiten.
Verbreitung über soziale Medien und gefälschte Portale
Die Analysten von Group-IB identifizierten den Android-Banktrojaner und stellten fest, dass die Verbreitung primär über manipulierte Werbeanzeigen auf Meta-Plattformen erfolgt. Diese Anzeigen leiten potenzielle Opfer auf Webseiten weiter, die dem offiziellen Google Play Store täuschend echt nachempfunden sind.
Um die Effektivität der Kampagne zu erhöhen, setzen die Hintermänner auf Geofilter. Damit werden gezielt Nutzer in bestimmten Regionen angesprochen. Zu den Hauptzielen der aktuellen Angriffswelle gehören laut den vorliegenden Informationen Spanien, Italien, Frankreich, Portugal, Polen und Kanada sowie Länder im Nahen Osten.
Technische Manipulation und Umgehung von Sicherheitsmechanismen
Millionen Deutsche nutzen täglich Online-Banking per Smartphone – ohne diesen Schutz ist das gefährlich. Experten warnen: Wer diese 5 Maßnahmen nicht kennt, riskiert Datenverlust und finanzielle Schäden. 5 sofort umsetzbare Schutzmaßnahmen entdecken
Nach der Installation versucht die App „RemControl“, gängige Sicherheitsfunktionen des Betriebssystems zu neutralisieren. Demnach werde eine VPN-Verbindung aufgebaut, die dazu dienen soll, den Schutzmechanismus Google Play Protect zu blockieren. Ein zentrales Element der Angriffsstrategie sei zudem die Erschleichung von weitreichenden Systemrechten.
Die Malware fordert den Nutzer dazu auf, den Zugriff auf die Bedienungshilfen (Accessibility Services) zu gewähren. Sobald diese Berechtigung erteilt wurde, kann RemControl laut den Sicherheitsforschern Eingaben aufzeichnen, Entsperrmuster erfassen und Screenshots erstellen.
Der Bildschirminhalt werde in Echtzeit an einen externen Kontrollserver (C2-Server) übertragen. Dies ermögliche es den Angreifern, das infizierte Gerät aus der Ferne zu steuern.
Overlay-Angriffe auf Banking- und Krypto-Apps
Ein besonders hohes Risiko geht von der Fähigkeit der Malware aus, legitime Anwendungen visuell zu manipulieren. Group-IB fand bei der Untersuchung des Schadcodes vorbereitete Masken für mehr als 30 verschiedene Banking-Apps. Diese sogenannten Overlays legen sich unbemerkt über die Benutzeroberfläche der echten Finanz-Apps, sobald der Nutzer diese öffnet. Die dort eingegebenen PINs und Passwörter landen so direkt in den Händen der Cyberkriminellen.
Zusätzlich zu den Banken werden auch Krypto-Apps imitiert. Die Software erschwere zudem aktiv ihre eigene Deinstallation, um möglichst lange unentdeckt auf dem System zu verbleiben und Daten zu sammeln.
Wer sich mit der Sicherheit seines Mobilgeräts befasst, sollte regelmäßige Software-Updates nicht dem Zufall überlassen. Erfahren Sie in diesem kostenlosen Ratgeber, wie Sie mit den richtigen Schritten Datenverlust und Malware dauerhaft verhindern. Android-Sicherheits-Report jetzt gratis anfordern
Hintergründe zur Herkunft
In Bezug auf die Urheberschaft stießen Forschende auf russische Codefragmente innerhalb der Malware-Struktur. Die technische Infrastruktur von RemControl weise zudem deutliche Parallelen zu osteuropäischen Cyberkriminellen und bereits bekannten Kampagnen wie „ToxicPanda“ auf.
Group-IB rät allen Anwendern, die den Verdacht haben, eine manipulierte Version der TVTap-App installiert zu haben, diese umgehend zu entfernen. Zudem sollten betroffene Nutzer ihre Bank kontaktieren. Dabei wird ausdrücklich empfohlen, für die Kommunikation mit dem Kreditinstitut ein anderes, nachweislich sicheres Gerät zu verwenden, da das infizierte Smartphone als kompromittiert gelten muss.
