Tendvane

← Alle Artikel

Security10. September 2026

Die Banking-App, die die Zahlung auslöste, war nicht die auf dem Telefon

Android kennt eine Funktion namens Arbeitsprofil: einen abgeschotteten Bereich des Telefons, in den ein Unternehmen seine eigenen Apps legen kann, getrennt von Ihren Fotos und Nachrichten. Das ist eine wirklich gute Idee. Group-IB hat am 9. September Untersuchungen veröffentlicht, die zeigen, dass Kriminelle dafür eine Verwendung gefunden haben, die niemand vorgesehen hatte.

Der Trojaner heißt Gigabud, gibt es seit 2022, und er kommt auf dem üblichen Weg. Eine gefälschte App, die eine nationale Fluggesellschaft, ein Finanzamt oder ein Behördenportal nachahmt, per Link aus einer Nachricht oder einem Social-Media-Beitrag installiert statt aus einem offiziellen Store. Bei der Installation verlangt sie Zugriff auf die Bedienungshilfen, die Erlaubnis, sich über andere Apps zu legen, und eine Ausnahme vom Akkusparen. Sind diese Rechte erteilt, können die Betreiber das Telefon fernsteuern, Installiertes auflisten, täuschend echte Anmeldemasken über die echte Banking-App legen und den Sperrcode still mitschreiben, alles hinter einem schwarzen Bildschirm, damit der Besitzer nichts sieht.

Neu ist eine zweite App namens Vwork, eine abgespeckte Abwandlung des quelloffenen Werkzeugs Shelter, deren Sicherheitsprüfungen entfernt wurden und die in einem einzigen, auf Chinesisch verfassten Einrichtungsbildschirm daherkommt. Vwork legt ein Arbeitsprofil an, und die App der Bank wird dort hineingeklont. Sicherheitsprüfungen im einen Profil sehen kaum ins andere, deshalb wird die im persönlichen Bereich ausgelöste Warnung nie mit der Transaktion aus dem Arbeitsbereich verknüpft, und die Zahlung erreicht die Bank wie von einem Gerät ohne jede Vorgeschichte. In Indonesien zählte Group-IB zwischen Februar und Juli dieses Jahres rund 1.469 kompromittierte Telefone und Schäden von etwa 960.000 Dollar. Für diese Kombination gebaute Varianten zielen auf elf Länder, darunter Brasilien, Kolumbien, Ägypten, Mexiko, Thailand und die Türkei.

Wenn Sie Ihr eigenes Telefon prüfen wollen, öffnen Sie Einstellungen, dann Passwörter und Konten, und suchen Sie nach einem Reiter Arbeit, den Sie nie eingerichtet haben. Ansonsten: Apps nur aus offiziellen Stores, und geben Sie den Bedienungshilfen-Zugriff nie an etwas, das kein Werkzeug für Barrierefreiheit ist. Derselbe Reflex schützt einen PC, wo die Gefahr meist von einem Installationsprogramm aus einem Suchtreffer ausgeht. Die App-Aktualisierung von Tendvane läuft über winget, das Paketwerkzeug von Microsoft, sodass installiert wird, was aus der echten Quelle des Herstellers stammt, und nicht das, was an dem Tag am höchsten in der Suche stand.

Quellen

Tendvane herunterladen