Android-Trojaner, RemControl

Android-Trojaner RemControl: Overlays greifen Daten von 30 Bank-Apps ab

Veröffentlicht am: 29.09.2026 um 00:04 Uhr | Redaktion boerse-global.de

Der Android-Trojaner imitiert Banking- und Krypto-Apps, erfasst Zugangsdaten und kann infizierte GerÀte aus der Ferne steuern.

RemControl tarnt sich als TVTap und zielt auf Android-Bankdaten
Dunkler, steriler Serverraum mit inaktiven Server-Racks in blÀulichem Licht. Illustration mit AI erstellt.

Sicherheitsexperten warnen vor einer neuen Bedrohung fĂŒr Android-Smartphones, die es gezielt auf Bankdaten abgesehen hat. Eine Schadsoftware namens „RemControl“ tarnt sich dabei als die populĂ€re IPTV-Anwendung „TVTap“ (gelegentlich auch als TapTV bezeichnet). Wie aus Berichten vom 28. September 2026 hervorgeht, wird die Malware genutzt, um sensible Zugangsdaten abzugreifen und betrĂŒgerische Transaktionen vorzubereiten.

Verbreitung ĂŒber soziale Medien und gefĂ€lschte Portale

Die Analysten von Group-IB identifizierten den Android-Banktrojaner und stellten fest, dass die Verbreitung primĂ€r ĂŒber manipulierte Werbeanzeigen auf Meta-Plattformen erfolgt. Diese Anzeigen leiten potenzielle Opfer auf Webseiten weiter, die dem offiziellen Google Play Store tĂ€uschend echt nachempfunden sind.

Um die EffektivitÀt der Kampagne zu erhöhen, setzen die HintermÀnner auf Geofilter. Damit werden gezielt Nutzer in bestimmten Regionen angesprochen. Zu den Hauptzielen der aktuellen Angriffswelle gehören laut den vorliegenden Informationen Spanien, Italien, Frankreich, Portugal, Polen und Kanada sowie LÀnder im Nahen Osten.

Technische Manipulation und Umgehung von Sicherheitsmechanismen

Anzeige

Millionen Deutsche nutzen tĂ€glich Online-Banking per Smartphone – ohne diesen Schutz ist das gefĂ€hrlich. Experten warnen: Wer diese 5 Maßnahmen nicht kennt, riskiert Datenverlust und finanzielle SchĂ€den. 5 sofort umsetzbare Schutzmaßnahmen entdecken

Nach der Installation versucht die App „RemControl“, gĂ€ngige Sicherheitsfunktionen des Betriebssystems zu neutralisieren. Demnach werde eine VPN-Verbindung aufgebaut, die dazu dienen soll, den Schutzmechanismus Google Play Protect zu blockieren. Ein zentrales Element der Angriffsstrategie sei zudem die Erschleichung von weitreichenden Systemrechten.

Die Malware fordert den Nutzer dazu auf, den Zugriff auf die Bedienungshilfen (Accessibility Services) zu gewÀhren. Sobald diese Berechtigung erteilt wurde, kann RemControl laut den Sicherheitsforschern Eingaben aufzeichnen, Entsperrmuster erfassen und Screenshots erstellen.

Der Bildschirminhalt werde in Echtzeit an einen externen Kontrollserver (C2-Server) ĂŒbertragen. Dies ermögliche es den Angreifern, das infizierte GerĂ€t aus der Ferne zu steuern.

Overlay-Angriffe auf Banking- und Krypto-Apps

Ein besonders hohes Risiko geht von der FĂ€higkeit der Malware aus, legitime Anwendungen visuell zu manipulieren. Group-IB fand bei der Untersuchung des Schadcodes vorbereitete Masken fĂŒr mehr als 30 verschiedene Banking-Apps. Diese sogenannten Overlays legen sich unbemerkt ĂŒber die BenutzeroberflĂ€che der echten Finanz-Apps, sobald der Nutzer diese öffnet. Die dort eingegebenen PINs und Passwörter landen so direkt in den HĂ€nden der Cyberkriminellen.

ZusÀtzlich zu den Banken werden auch Krypto-Apps imitiert. Die Software erschwere zudem aktiv ihre eigene Deinstallation, um möglichst lange unentdeckt auf dem System zu verbleiben und Daten zu sammeln.

Anzeige

Wer sich mit der Sicherheit seines MobilgerĂ€ts befasst, sollte regelmĂ€ĂŸige Software-Updates nicht dem Zufall ĂŒberlassen. Erfahren Sie in diesem kostenlosen Ratgeber, wie Sie mit den richtigen Schritten Datenverlust und Malware dauerhaft verhindern. Android-Sicherheits-Report jetzt gratis anfordern

HintergrĂŒnde zur Herkunft

In Bezug auf die Urheberschaft stießen Forschende auf russische Codefragmente innerhalb der Malware-Struktur. Die technische Infrastruktur von RemControl weise zudem deutliche Parallelen zu osteuropĂ€ischen Cyberkriminellen und bereits bekannten Kampagnen wie „ToxicPanda“ auf.

Group-IB rĂ€t allen Anwendern, die den Verdacht haben, eine manipulierte Version der TVTap-App installiert zu haben, diese umgehend zu entfernen. Zudem sollten betroffene Nutzer ihre Bank kontaktieren. Dabei wird ausdrĂŒcklich empfohlen, fĂŒr die Kommunikation mit dem Kreditinstitut ein anderes, nachweislich sicheres GerĂ€t zu verwenden, da das infizierte Smartphone als kompromittiert gelten muss.

Disclaimer...

de | wissenschaft | 70195806 |