Cyberkriminalität: 65 Marken imitiert, 100+ Domains für Malware

Cyberkriminelle imitieren über 65 Marken und nutzen 100+ Fake-Domains, um Banking-Zugänge zu stehlen. Schwerpunkt liegt auf Südafrika und Asien.

Sicherheitsexperten von NordVPN haben eine umfangreiche Cyberkriminalitäts-Kampagne identifiziert, bei der Angreifer die Identität weltweit bekannter Marken missbrauchen.

Das Ziel der Betrüger ist es, Nutzer zur Preisgabe von Bankdaten oder Kryptowährungs-Assets zu bewegen. Dabei werden prominente Namen wie Apple, die südafrikanische Plattform DStv sowie internationale Fluggesellschaften als Köder verwendet, um Schadsoftware auf die Smartphones der Opfer zu schleusen.

Umfangreiche Kampagne nutzt mehr als 100 betrügerische Domains

Die beobachtete Android-Malware-Kampagne ist bereits seit August 2025 aktiv und zeichnet sich durch ihre enorme Breite aus. Laut den Analysen werden mehr als 65 verschiedene Marken imitiert, darunter renommierte Unternehmen wie Ryanair und Emirates sowie diverse Steuerbehörden. Die Täter betreiben hierfür ein Netzwerk von über 100 gefälschten Domains.

Die Strategie der Kriminellen basiert auf Social Engineering: Potenzielle Opfer werden über SMS oder den Messengerdienst WhatsApp kontaktiert. Dabei nutzen die Angreifer dringliche Vorwände, um die Nutzer zum Besuch manipulierter Webseiten oder zum Download schädlicher Anwendungen zu bewegen.

Ein zentrales Element der Kampagne ist die Installation von Remote-Access-Trojanern (RAT). Diese Schadprogramme ermöglichen es den Tätern, die volle Kontrolle über das infizierte Gerät zu erlangen.

Besonders kritisch bewerten Sicherheitsforscher die Fähigkeit der Malware, den Empfang von SMS abzufangen (SMS-Interception). Auf diese Weise können Einmal-Passwörter (OTPs) für die Zwei-Faktor-Authentisierung (2FA) neutralisiert werden. Dies erlaubt es den Angreifern, Sicherheitshürden beim Online-Banking oder beim Zugriff auf Krypto-Wallets unbemerkt zu umgehen.

Schwerpunktregionen und lokale Marktbesonderheiten

Geografisch konzentriert sich die Angriffswelle vor allem auf Südostasien, Lateinamerika und Afrika. In Südafrika verzeichnen Experten eine besonders hohe Aktivität. Dort zielen über 100 gefälschte Webseiten von Anbietern wie Takealot, DStv und South African Airways (SAA) gezielt auf Android-Nutzer ab.

Hintergrund dieser Spezialisierung dürfte unter anderem die hohe Verbreitung des Google-Betriebssystems sein: Daten von StatCounter zufolge liegt der Android-Marktanteil in Südafrika bei über 76%.

Anzeige

Wer sich vor derartigen Fernzugriffen und dem Abgreifen sensibler Daten schützen möchte, findet in diesem kostenlosen Ratgeber die wichtigsten Grundlagen für Android-Geräte. 5 sofort umsetzbare Schutzmaßnahmen entdecken

Das South African Banking Risk Information Centre bestätigte in diesem Zusammenhang einen deutlichen Anstieg von Social-Engineering-Angriffen. Die Kampagne ist nicht nur auf den Diebstahl von Zugangsdaten ausgelegt; Berichten zufolge wurden bereits 263M Browser-Cookies exponiert, was die weitreichenden Folgen für die Privatsphäre der Betroffenen unterstreicht.

Betrugsmethoden bei Apple-Diensten und Phishing-Wellen

Neben der breit gestreuten Android-Malware treten spezifische Betrugsformen im Ökosystem von Apple auf. So wurde eine App namens „菜谱大全“ identifiziert, die mithilfe einer WebView-Funktion den iOS-Passwortdialog fälscht.

Trotz aktiver Zwei-Faktor-Authentisierung gelang es den Tätern, Passwörter abzugreifen und den Zugriff auf die Apple-ID zu übernehmen. In einem dokumentierten Fall verlor ein Nutzer dadurch 1,6万元. Die Betrüger fügten zudem eigene vertrauenswürdige Telefonnummern hinzu und nutzten die Family-Sharing-Funktion für weitere betrügerische Aktivitäten.

Parallel dazu kursieren klassische Phishing-Wellen. Eine aktuelle Kampagne imitiert Google-Sicherheitswarnungen mit der Frage, ob bestimmte SMS vom Nutzer versendet wurden. Die dazugehörige gefälschte Domain lautet pro.quicksala. Auch der Musikstreaming-Dienst Spotify wird für Phishing missbraucht; dabei werden E-Mails versendet, die angebliche Zahlungsfehler behaupten und zur Aktualisierung von Informationen über einen Link auffordern.

Anzeige

Da herkömmliche Sicherheitsvorkehrungen bei professionellen Angriffen oft nicht ausreichen, erklären Experten in diesem Gratis-Leitfaden, wie Sie Sicherheitslücken schließen und Ihr Gerät effektiv absichern. Kostenlosen Sicherheits-Ratgeber herunterladen

Empfehlungen zur Schadensbegrenzung

Angesichts der professionellen Vorgehensweise raten Experten und Institutionen wie das Bundesamt für Sicherheit in der Informationstechnik (BSI) zu erhöhter Vorsicht.

Nutzer sollten sich von dringlichen Nachrichten nicht unter Druck setzen lassen und niemals Links in unaufgeforderten E-Mails oder Kurznachrichten anklicken. Stattdessen wird empfohlen, Informationen direkt über offizielle Apps oder die manuell im Browser eingegebene Website des Anbieters zu verifizieren.

Zur Absicherung von Benutzerkonten wird der Einsatz von Hardware-Sicherheitsschlüsseln empfohlen. Zudem sollten Nutzer in ihren Banking-Apps oder bei Zahlungsdienstleistern strikte Ausgabenlimits festlegen, um im Falle einer Kompromittierung den finanziellen Schaden zu begrenzen.