Messenger-Betrug: Gefälschte Android-Apps stehlen Finanzdaten und Gerätezugriff
Veröffentlicht am: 26.09.2026 um 21:42 Uhr | Redaktion boerse-global.de
Kriminelle nutzen verstärkt beliebte Messenger-Dienste wie Zalo oder Messenger, um manipulierte Android-Installationsdateien (APK) zu verbreiten. Ziel der Angreifer ist es, Empfänger zur manuellen Installation dieser Schadprogramme zu bewegen, um anschließend umfassende Kontrolle über die Mobilgeräte zu erlangen und sensible Finanzdaten abzugreifen.
Hohe finanzielle Schäden durch gefälschte Dokumente
Wie gefährlich diese Masche ist, zeigt ein Vorfall aus dem indischen Ahmedabad. Dort verlor ein 63-jähriger Mann 20,06,305.47 indische Rupien, nachdem er eine manipulierte APK-Datei installiert hatte, die als offizielles Dokument für das staatliche Wohnungsbauprogramm PM Awas Yojana getarnt war. Nach der Installation verschafften sich unbekannte Täter Fernzugriff auf das Smartphone des Opfers.
Zwischen dem 10. und 22. September führten die Kriminellen unbefugte Überweisungen über das Sofortzahlungssystem IMPS durch. Das entwendete Geld stammte von Konten des Betroffenen, seiner Ehefrau sowie eines Bekannten bei der Punjab National Bank, der Bank of Baroda und der Bank of India. Der Sohn des Geschädigten meldete den Vorfall über die nationale Cybercrime-Hotline 1930, woraufhin die Cyber Crime Branch Ermittlungen aufnahm.
Malware missbraucht Android-Bedienungshilfen
Sicherheitsforscher beobachten derzeit mehrere hochentwickelte Schadprogramme, die über ähnliche Wege operieren. Die Android-Malware RatHat verbreitet sich unter anderem über gefälschte Google-Play-Seiten. Sie missbraucht die Accessibility-Rechte des Betriebssystems, um drahtloses Debugging sowie ADB-Shell-Zugriff zu aktivieren.
Wer sein Android-Smartphone täglich für sensible Anwendungen wie Online-Banking oder PayPal nutzt, sollte die Sicherheitslücken seines Geräts kennen. Dieser kostenlose PDF-Ratgeber zeigt Ihnen in fünf einfachen Schritten, wie Sie Ihr Handy effektiv vor Hackern und Viren absichern. 5 sofort umsetzbare Schutzmaßnahmen entdecken
Die Sicherheitsunternehmen Zimperium und Malwarebytes identifizierten im Zusammenhang mit RatHat 162 infizierte Anwendungen und 12 von Angreifern betriebene Server. RatHat ist in der Lage, Anmeldedaten, Passwörter, Zwei-Faktor-Authentifizierungscodes, SMS sowie Eingaben wie PINs abzufangen.
Parallel dazu analysierte das IT-Sicherheitsunternehmen Group-IB im Jahr 2026 eine Kampagne rund um die Malware Gigabud. Diese nutzt eine manipulierte Anwendung namens Vwork mit dem Paketnamen net.yy.vwork, um Banking-Apps gezielt in Android-Arbeitsprofile zu klonen.
Über die Bedienungshilfen und vorgeschaltete Fake-Masken erbeutet die Software Zugangsdaten zum Online-Banking sowie den Entsperrcode des Smartphones. Varianten der Malware waren für Brasilien, Kolumbien, Ägypten, Indonesien, Laos, Mexiko, Marokko, die Philippinen, Thailand und die Türkei vorbereitet; auch deutsche Nutzer sind potenziell betroffen.
Allein in Indonesien registrierte Group-IB von Februar bis Juli 2026 rund 1.469 kompromittierte Geräte, 1.281 möglicherweise betroffene Anmeldungen und Schäden von geschätzten 960.939 US-Dollar.
Angriffe auf geschäftliche Kommunikationskanäle
Auch Plattformen wie WhatsApp geraten zunehmend ins Visier strukturierter Angriffe. Das Sicherheitslabor Seqrite Labs warnte vor Kampagnen, die sich gezielt gegen Finanzteams, Führungskräfte, Wirtschaftsprüfer und geschäftliche Nutzer richten.
Angreifer nutzen dabei kompromittierte Konten, um manipulierte Finanz- oder Compliance-Dateien zu versenden. Das Spektrum der genutzten Dateiformate entwickelte sich dabei von VBS über ZIP hin zu IMG- und VHD-Dateien.
Da Kriminelle immer häufiger versuchen, Smartphones über manipulierte Updates oder infizierte Apps auszuspähen, ist ein aktuelles System der wichtigste Schutzwall. Ein gratis Report erklärt jetzt, wie Sie automatische Sicherheits-Updates richtig nutzen und gefährliche Anwendungen sofort entlarven. Kostenlosen Sicherheits-Report für Android-Nutzer herunterladen
Neuere Varianten setzen auf Kombinationen aus DLL-Sideloading und BYOVD (Bring Your Own Vulnerable Driver), um Sicherheitssoftware zu umgehen, und installieren Fernwartungstools. Über aktive Sitzungen von WhatsApp Web können die Schadprogramme zudem automatisch an gespeicherte Kontakte weitergeleitet werden.
Sicherheitsexperten raten dringend dazu, Anwendungen ausschließlich über offizielle Plattformen zu beziehen und keine Installationsdateien aus Chatnachrichten zu öffnen. Unerwartete Dateianhänge sollten stets über einen separaten Kanal verifiziert werden. Besteht der Verdacht auf eine Infektion mit invasiver Spionagesoftware, kann ein vollständiges Zurücksetzen des Geräts auf die Werkseinstellungen notwendig sein.
