LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor Coretax, einem neuen Android-Trojaner, der Bankkonten nicht nur automatisiert angreift, sondern auch mit Live-Eingriffen operiert. Die Malware nutzt Social Engineering, um Berechtigungen zu erlangen, und kapert danach Accessibility Services für die Kontrolle des Geräts. Besonders kritisch: Für Steuerung und Echtzeit-Manipulation setzt Coretax auf unterschiedliche Netzwerkwege wie HTTPS und WebSockets. Zusätzlich zeigt der Kontext, dass ungepatchte Android-Ökosystem-Schwachstellen das Angriffsziel weiter vergrößern.

Coretax ist nicht die nächste “klassische” Banking-App, die sich als harmloser Download tarnt, sondern eine neue Stufe der mobilen Angriffsdynamik. Der Trojaner zielt auf Android-Geräte und versucht, Bankingsitzungen in Echtzeit zu manipulieren. Laut Auswertung vom 7. Juli verbindet Coretax ein Remote-Access-Tool (RAT) mit einem Hybrid-Ansatz: Automatisierung sorgt für Tempo, menschliche Operatoren übernehmen dort, wo Kontextwissen oder fehlerfreies Timing den Unterschied machen. Genau diese Mischung erhöht die Erfolgsquote, weil sie Sicherheitsmechanismen von Finanzinstituten nicht nur umgeht, sondern situativ “nachsteuert”.
Technisch startet Coretax meist mit Social Engineering. Nutzer werden so in eine Falle gelotst, bis sie geforderte Berechtigungen erteilen. Erst dann öffnet sich der Angriffsweg: Der Trojaner nutzt die Zugriffslage aus, um die Android-Barrierefreiheitsdienste (Accessibility Services) zu kapern. In der Praxis bedeutet das, dass das System die vom Nutzer ausgelösten Aktionen oder UI-Kontexte nicht mehr verlässlich vom legitimen Verhalten trennen kann. Ab diesem Punkt kann Coretax das Gerät kontrollieren und Inhalte auslesen oder Eingaben beeinflussen. Ein auffälliges Detail ist die Aufgabenaufteilung: Für Fernsteuerung und Datenabfluss werden unterschiedliche Transportmethoden verwendet.
Die Infrastruktur ist dabei auf geringe Latenz ausgelegt. Für die allgemeine Steuerung setzt Coretax auf HTTPS, was zum einen besser in normale Netzprofile passt und zum anderen die Härtung durch einfache Erkennungsmuster erschwert. Für Echtzeit-Manipulation und Datendiebstahl kommen WebSockets ins Spiel. Damit können Operatoren nahezu verzögerungsfrei Aktionen in laufenden Sitzungen auslösen und Daten “streamen”, statt nur nachträglich zu exfiltrieren. Entscheidend ist der Hybrid-Schulterschluss aus Maschine und Mensch: Automatische Bildschirmüberlagerungen und Spiegelung bereiten die Bühne, menschliche Eingriffe übersetzen den aktuellen UI-Zustand in zielgenaue Handlungen. Fachleute sehen Parallelen zu Familien wie M-Pajak, GoldFactory, Gigabud.RAT und MMRat.
Auf Marktebene passt das Muster in eine Entwicklung, die bereits seit Jahren sichtbar ist: Android bleibt das bevorzugte Ziel, weil das Ökosystem breit ist und die Update-Disziplin heterogen ausfällt. Branchenbeobachter beziffern die Malware-Belastung auf Android teils als deutlich höher als auf iOS. Außerdem wurden für mobile Angriffe 2024 rund 33, 3 Millionen Fälle gemeldet, wobei das Volumen in der ersten Jahreshälfte 2025 um etwa 30 Prozent weiter anstieg. Das Timing ist relevant, weil Finanzinstitute in der Regel stark auf serverseitige Detektion setzen, während Angriffe wie Coretax die clientseitigen Eingaben und Session-Kontexte direkt ausnutzen. Regulierer und Aufsichtsbehörden reagieren entsprechend, etwa über Nachbesserungsauflagen für betroffene Anbieter.
Historisch gab es mehrere Wellen von Banking-Trojanern, die zunächst primär über Overlays arbeiteten oder über manipulierte Screens nach Credentials griffen. Mit zunehmender Absicherung durch mehrstufige Authentifizierung, Gerätebindung und Verhaltensdetektion verlagerten Angreifer den Schwerpunkt: Weg von reinem “Capture-the-UI”, hin zu Sitzungsübernahme, Interaktionsumleitungen und besserer Zielanpassung. Coretax verschärft das durch Accessibility-Kontrolle und den menschlichen Layer. Zusätzlich wirkt das gesamte Android-Ökosystem als Verstärker: Neuere Erkenntnisse aus dem Security-Umfeld deuten darauf hin, dass auch Android-VPN-Apps teils unverschlüsselte Datenflüsse oder DNS-Leaks haben. Solche Lücken schaffen indirekte Angriffsflächen, die Banking-Malware zusätzlich ausnutzen kann. Für Unternehmen bedeutet das: Sicherheitsarchitekturen müssen sowohl Client- als auch Netzwerkpfade konsequent prüfen.
Für die nächsten Schritte rückt vor allem die enterprise-taugliche Abwehr in den Fokus. Technisch müssen Mobile-Device-Management-Strategien (MDM) stärker auf Berechtigungs- und Accessibility-Missbrauch reagieren, inklusive schneller Revocation, Behavior-Checks und integrierter Telemetrie aus Apps, Browsern und Netzwerkmetadaten. Die vergleichende Perspektive ist klar: Reine Signaturerkennung reicht selten aus, weil Hybrid-Operatoren variieren und Transportpfade wie HTTPS/ WebSockets unauffällig aussehen können. Gleichzeitig gilt regulatorisch: Datenschutz und Datensparsamkeit sind auch in der Detektion entscheidend, insbesondere wenn Telemetrie sensibler Kategorien tangiert. Künftige Entwicklung dürfte deshalb Richtung “continuous trust” gehen, also laufende Vertrauensbewertung der Session, des Gerätezustands und der Netzwerkintegrität statt punktueller Prüfungen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Coretax-Trojaner: Neue Android-Banking-Malware kombiniert RAT und menschliche Eingriffe" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Coretax-Trojaner: Neue Android-Banking-Malware kombiniert RAT und menschliche Eingriffe" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Coretax-Trojaner: Neue Android-Banking-Malware kombiniert RAT und menschliche Eingriffe« bei Google Deutschland suchen, bei Bing oder Google News!