SINGAPUR / LONDON (IT BOLTWISE) – Der Android-Betrug „CallPhantom“ hat Berichten zufolge über 7,3 Millionen Nutzer getäuscht, während Experten 77 bösartige Apps im Google Play Store mit zusammen über 19 Millionen Downloads identifizierten. Besonders kritisch ist der Banking-Trojaner Anatsa (TeaBot), der gezielt Zugangsdaten und Zahlungswege für mehr als 831 Finanzinstitute angreift. Parallel deckten Sicherheitsforscher weitere Varianten wie Rokarolla und BlankBot auf, die mit Social Engineering, Keylogging und Screen-Recording arbeiten. Gleichzeitig kündigt Google strengere Identitätsprüfungen für Entwickler in mehreren Ländern an – der App-Betrug wird damit nicht nur technisch, sondern auch prozessual bekämpft.

Android bleibt für Cyberkriminelle ein besonders lohnendes Ziel, weil die Kombination aus großer Gerätebasis, offener App-Verteilung und alltäglicher Nutzung von Banking-, Messenger- und Zahlungsfunktionen eine ideale Angriffsfläche bietet. In diesem Kontext wird „CallPhantom“ zu einem Symbol für die Professionalität, mit der Betrugs-Apps auf Vertrauen setzen: Laut Sicherheitsberichten konnten damit über 7,3 Millionen Nutzer auf eine falsche Funktionsbeschreibung hereingelegt werden. Parallel wurden 77 Schad-Apps im offiziellen Google Play Store gefunden, die zusammen über 19 Millionen Downloads erreichten. Damit wird sichtbar, wie schnell sich Betrugsmaschen in den offiziellen Vertrieb einschleusen, selbst wenn die Basisschutzmechanismen grundsätzlich existieren.
Technisch betrachtet folgt die CallPhantom-Masche einem Muster, das in der Praxis häufig wirkt: Die App verspricht Funktionen wie das Auslesen von Anrufprotokollen oder das Mitlesen von WhatsApp-Nachrichten von Drittanbietern, liefert aber nie die angekündigte Funktionalität. Stattdessen lenken die Täter die Nutzeraktivität in die Monetarisierung um, etwa über Google-Abrechnungen oder Drittanbieter-Zahlungsstrecken. Für Security-Teams ist daran vor allem relevant, dass solche Apps selten als „klassischer Malware-Angriff“ starten, sondern als „Funktionsbetrug“ innerhalb legitimer App-Umgebungen. Google entfernt die betroffenen Anwendungen zwar anschließend, doch der Schaden entsteht bereits in dem Zeitfenster, in dem die App installiert und genutzt werden kann.
Noch drastischer wird das Risiko, wenn Betrug in echte Banking-Trojaner übergeht. Unter den entdeckten Schad-Apps fanden Experten Adware sowie bekannte Trojaner-Familien wie Joker und Harly. Besonders hervorzuheben ist Anatsa, auch als TeaBot bekannt: Der Banking-Trojaner zielt auf mehr als 831 Finanzinstitute weltweit, einschließlich Banken im deutschsprachigen Raum sowie Krypto-Plattformen. Anatsa nutzt dabei Dropper-Techniken, um Sicherheitsmechanismen zu umgehen und die eigentliche Payload später nachzuladen. Zusätzlich setzen die Angreifer auf gefälschte Login-Seiten, über die Anmeldedaten abgegriffen werden. Der technische Kern ist damit nicht nur Tarnung, sondern die gezielte Ausnutzung von Vertrauensketten rund um Authentifizierung und Zahlungsdialoge.
Damit ist die Kampagne aber nicht abgeschlossen. Sicherheitsforscher haben mit Rokarolla einen weiteren Banking-Trojaner beschrieben, der über manipulierte Versionen von gängigen Apps wie TikTok oder Google Chrome verbreitet werden soll. Die Software tarnt sich in der Darstellung als „Google Play Protect“, deaktiviert aber echte Schutzfunktionen. Darüber hinaus fängt Rokarolla SMS-Codes ab, betreibt Keylogging und kann sogar Krypto-Adressen in der Zwischenablage austauschen, was im Alltag besonders schwer zu bemerken ist. Ergänzend warnt die Polizei vor BlankBot, das unter anderem Screen-Recording und Keylogging einsetzt und vor allem in der Türkei aktiv sein soll. Branchenexperten bringen diese Entwicklung auf den Punkt: Wenn Social Engineering und Credential-Theft zusammenkommen, verliert der Nutzer die Kontrolle darüber, ob eine Interaktion real oder manipuliert ist.
Ein weiterer Verstärker entsteht durch KI-gestützte Cyberkriminalität. Berichten zufolge verzeichnet Zscaler über 413.000 Fälle von KI-generiertem Phishing, obwohl die Gesamtzahl der Phishing-Vorgänge um rund 20 Prozent zurückgegangen sein soll. Für Unternehmen und Sicherheitsverantwortliche ist das ein wichtiger Hinweis auf den Charakter der Bedrohung: Selbst wenn klassische Kampagnen sinken, kann die Qualität der Angriffe steigen, weil KI Texte, Betreffzeilen und Lures schneller variiert und stärker an Zielkontexte anpasst. In der Konsequenz wächst die Wahrscheinlichkeit, dass betrügerische Apps oder Links in „plausiblen“ Kommunikationsmustern auftauchen. Besonders kritisch wird das, wenn Nutzer Warnmeldungen ignorieren oder Systeme lange nicht aktualisieren, weil dann auch Abwehrlücken und alte Komponenten ausgenutzt werden.
Vor diesem Hintergrund ist auch Google als Wettbewerber und Plattformakteur gefordert, nicht nur Apps zu entfernen, sondern die Rahmenbedingungen für deren Veröffentlichung zu verändern. Ab dem 30. September müssen sich Entwickler in Brasilien, Indonesien und Singapur einer erweiterten Identitätsprüfung unterziehen; ein globaler Rollout wird für 2027 erwartet. Das adressiert eine Schwachstelle in der Supply Chain der App-Distribution: Je einfacher es ist, neue Identitäten und Publikationen zu erzeugen, desto schneller können Betrüger Reichweite gewinnen. Gleichzeitig zeigen internationale Ermittlungen, dass technische Maßnahmen allein nicht ausreichen: Im Rahmen einer „Operation Endgame“ wurden über 100 Server beschlagnahmt und tausende Webseiten bereinigt, in Indien führte eine „Operation CyHawk 5.0“ zu über 900 Festnahmen im Umfeld eines Cyberbetrugsnetzwerks. Solche Operationen ergänzen die technische Abwehr um Strafverfolgung und Infrastrukturabbau.
Für die Praxis in Unternehmen bedeutet das einen neuen Schwerpunkt in der Android-Absicherung. Neben dem klassischen Patch-Management rücken Prozesse wie App-Allowlisting, Mobile-Device-Management-Richtlinien und die Sensibilisierung für Authentifizierungsfallen in den Vordergrund. Technisch ist der Vergleich aufschlussreich: Während herkömmliche Abwehr häufig auf Signature- oder Heuristik-Scans setzt, sind bei modernen Banking-Angriffen eher die Interaktions- und Identitätslayer der Endnutzer entscheidend. Das heißt: Selbst wenn ein Gerät „sauber“ wirkt, kann eine App durch gefälschte UI-Elemente oder manipulierte Berechtigungsabläufe Anmeldedaten oder Zahlungsentscheidungen abgreifen. In der Unternehmensumgebung hilft hier, Zugriffe zu segmentieren, starke Authentifizierungsverfahren konsequent zu erzwingen und kritische Aktionen etwa bei Finanztransaktionen zusätzlich zu verifizieren.
Der Ausblick ist damit klar: Die nächsten Monate dürften weniger von einzelnen Entfernungswellen geprägt sein als von einem Zusammenspiel aus Plattformregeln, verbesserten Erkennungsmechanismen und harten Ermittlungsmaßnahmen. Wenn Google Identitätsprüfungen ausrollt und Sicherheitsanbieter zugleich KI-generiertes Phishing frühzeitig erkennen, verschiebt sich der Wettbewerb zwischen Angreifern und Verteidigern in Richtung Geschwindigkeit und Hürde. Für Entwickler bedeutet das zugleich eine Chance: Wer seine Veröffentlichungsprozesse sauber dokumentiert, Richtlinien transparent einhält und Sicherheitskonzepte ernst nimmt, kann Vertrauen zurückgewinnen und sich gegen „App-Betrugs-Mimikry“ besser positionieren. Für die Community ist die Hauptbotschaft, dass sich Angriffe dynamisch ausweiten—und deshalb Schutz nicht als einmalige Einstellung, sondern als fortlaufender Prozess zu verstehen ist.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CallPhantom, Anatsa & Co.: Android-Betrug wächst – Google verschärft Identitätschecks" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CallPhantom, Anatsa & Co.: Android-Betrug wächst – Google verschärft Identitätschecks" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CallPhantom, Anatsa & Co.: Android-Betrug wächst – Google verschärft Identitätschecks« bei Google Deutschland suchen, bei Bing oder Google News!