LONDON (IT BOLTWISE) – Sicherheitsanalysten von Kaspersky melden eine starke Zunahme neu beobachteter Android-Banking-Dropper. Im zweiten Quartal 2026 wurden 304.128 neue Malware-Samples erfasst; finanzielle Trojaner machen dabei 30,77 % der identifizierten bösartigen Apps aus. Obwohl die Gesamtzahl mobiler Angriffe gegenüber dem ersten Quartal zurückging, nimmt die Komplexität der Bedrohung zu. Besonders kritisch: Angreifer nutzen Tarnung, um über offizielle Plattformen wie den Google Play Store zu gelangen und Entdeckungen auf Endgeräten hinauszuzögern.

Dass die Bedrohung für mobiles Online-Banking nicht nur quantitativ, sondern auch qualitativ wächst, zeigt sich in den jüngsten Auswertungen von Kaspersky zu Android-Banking-Trojanern. Nach den vorliegenden Zahlen sank zwar die Gesamtzahl der blockierten mobilen Angriffe von 2.676.328 im ersten Quartal 2026 auf 1.996.823 im zweiten Quartal 2026. Gleichzeitig beobachten die Sicherheitsforscher eine veränderte Bedrohungsqualität: Die Malware-Varianten werden anspruchsvoller in der Tarnung und wirken dadurch „unauffälliger“, obwohl sie gezielt Finanzinteressen adressieren.
Im Berichtzeitraum gingen bei den Analysen 304.128 neue Android-Malware-Samples ein. Der finanzielle Schwerpunkt ist dabei klar erkennbar: Laut Kaspersky entfallen 30,77 % der identifizierten bösartigen Anwendungen auf Trojan-Banker. In absoluten Zahlen dokumentierten die Forscher 93.574 Banking-Trojaner sowie 570 Ransomware-Varianten. Für Security-Teams ist diese Aufteilung relevant, weil sie die Prioritäten bei Signaturen, Telemetrie und Incident-Response beeinflusst: Wenn eine Bedrohungsklasse einen so großen Anteil erreicht, reicht reines reaktives Blockieren einzelner Muster oft nicht mehr aus.
Technisch fällt besonders auf, dass die Dropper häufig neue, stark verschleierte Verpackungstaktiken verwenden. Kaspersky beschreibt, dass sich dadurch die Sicherheitsprüfung in App-Stores erschweren lässt und die Erkennung auf Endgeräten hinausgezögert wird. Das Prinzip dahinter ist aus Verteidigerperspektive nachvollziehbar: Durch veränderte Strukturen der Installationsdateien wird der „bösartige Kern“ für herkömmliche Antiviren-Ansätze schwieriger, bevor die eigentliche Schadfunktion später nachgeladen oder erst unter bestimmten Bedingungen aktiviert wird, klar zu identifizieren. Genau diese Trennung zwischen Installer-Phase und aktiver Payload erhöht die Wahrscheinlichkeit, dass eine App zunächst als legitim wirkt.
Besonders kritisch wird die Lage, wenn Angreifer offizielle Plattformen gezielt ausnutzen. Als Beispiel nennt Kaspersky einen als PDF-Reader getarnten Banking-Trojaner namens Anatsa, der über den Google Play Store verbreitet wurde. Solche Vorfälle verdeutlichen, dass der eigentliche Angriff nicht im „klassischen“ Download aus dubiosen Quellen endet, sondern bereits am Eintrittstor beginnt: Die Malware versucht, automatisierte Scan-Mechanismen der Plattformbetreiber zu umgehen und sich dann erst auf dem Endgerät sichtbar zu machen. Aus Sicht von Unternehmen mit großem Android-Bestand heißt das: Es genügt nicht, nur den Traffic außerhalb der Stores zu betrachten, sondern auch die Governance über Store-Installationen und Berechtigungen zu schärfen.
Auch bei den konkreten Wachstumsraten zeigt sich, wie dynamisch die Angreifer arbeiten. Kaspersky führt den Trojan-Dropper AndroidOS.Banker.dd an, der seinen Anteil an angegriffenen Nutzern von 0,01 % auf 2,16 % steigern konnte. Ebenso weit verbreitet zeigte sich Mamont.hl mit einem Anteil von 2,48 % der betroffenen Nutzer. Solche Sprünge sind für die Praxis ein Warnsignal: Sie deuten darauf hin, dass einzelne Kampagnen entweder besonders zuverlässig funktionieren oder mit verbesserten Verteilungs- und Aktivierungsmustern ausgestattet wurden. Für die Erkennung bedeutet das, dass Teams ihre Datenquellen (z. B. Hashes, Verhaltenssignale, Backend-Telemetrie) so anlegen sollten, dass auch Varianten mit geänderter Verpackung früh genug auffallen.
Dass die Tarnung nicht bei der Dateistruktur endet, verdeutlicht Kaspersky am Beispiel des Cleanova-Loaders. Dieser soll über einen speziellen Filter für die Installationsquelle verfügen, der seine Aktivitäten verbergen und nur unter bestimmten Bedingungen starten kann. Für die Abwehr ist das gleich doppelt relevant: Erstens erschwert es reproduzierbare Tests, weil die Aktivierung nicht zwingend sofort erfolgt. Zweitens entsteht eine größere Variabilität zwischen „harmlos wirkender“ Installationsphase und späterem bösartigem Verhalten. In der Folge sollten Unternehmen verstärkt auf verhaltensbasierte Signale setzen, etwa auf Auffälligkeiten bei Zugriffen auf Zahlungs- oder Browser-Komponenten, statt ausschließlich auf statische Prüfpunkte zu vertrauen.
Für Nutzer und Betreiber von Online-Services folgt daraus eine klarere Priorisierung: Wer WhatsApp, PayPal oder andere Finanz- und Zahlungsfunktionen auf Android intensiv nutzt, sollte nicht nur auf automatische Prüfmechanismen der Plattform setzen, sondern zusätzliche Schutzschichten etablieren. Das betrifft in der Praxis vor allem das konsequente Absichern von Konten (etwa durch starke Authentifizierung), die sorgfältige App-Auswahl auch im Store-Umfeld und das schnelle Reagieren auf verdächtige Berechtigungsauffälligkeiten. Die nächste Angriffswelle dürfte nach den vorliegenden Erkenntnissen stärker auf KI-ähnliche Automatisierung in der Aufbereitung von Varianten setzen, aber der konkrete Hebel bleibt kurzfristig derselbe: Je besser die Abwehr die Trennung zwischen Dropper-Phase und späterer Aktivierung erkennt, desto geringer wird die Chance, dass Banking-Trojaner unbemerkt in die Zielumgebung gelangen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Android-Banking-Trojaner: Kaspersky meldet deutlichen Zuwachs an Varianten" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Android-Banking-Trojaner: Kaspersky meldet deutlichen Zuwachs an Varianten" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Android-Banking-Trojaner: Kaspersky meldet deutlichen Zuwachs an Varianten« bei Google Deutschland suchen, bei Bing oder Google News!