LONDON (IT BOLTWISE) – Der Banking-Trojaner „Crocodilus“ zielt auf Android-Geräte von Bankkunden und soll Finanz-Apps per Fernsteuerung manipulieren. Sicherheitsforscher beschreiben Overlay-Techniken, die echte Login-Masken überblenden und so Anmeldedaten abgreifen. Zudem wird eine Umgehung der Zwei-Faktor-Authentifizierung (2FA) möglich gemacht, um betrügerische Überweisungen auszulösen. Für Betroffene wird vor allem der sichere Umgang mit Berechtigungen, Updates und Login-Anfragen zum zentralen Schutzfaktor.

Der Crocodilus-Trojaner ist in erster Linie kein klassischer „App-Dieb“, sondern eine gezielt auf mobile Banking-Prozesse ausgerichtete Angriffskette. Laut den Analysen von Group-IB soll die Schadsoftware Banking-Apps auf infizierten Android-Geräten fernsteuern können, sodass Angreifer Transaktionen nicht nur vorbereiten, sondern unmittelbar in Echtzeit beeinflussen. Damit rückt ein Szenario in den Vordergrund, bei dem der eigentliche Schaden erst in dem Moment passiert, in dem der Nutzer „nur kurz“ eine Überweisung bestätigen möchte. Für Banken und Sicherheitsverantwortliche ist das besonders unbequem, weil der Trojaner nicht ausschließlich Daten entwendet, sondern auch Abläufe innerhalb der App-Interaktion mitsteuert.
Technisch setzt Crocodilus nach den vorliegenden Erkenntnissen auf eine Kombination aus Fernzugriff und sogenannten Overlay-Techniken. Das Prinzip dahinter ist relativ anschaulich: Overlays können legitime Login-Masken der Bank mit gefälschten Oberflächen überdecken, sodass der Nutzer weiterhin „das richtige Formular“ sieht. Der entscheidende Unterschied entsteht dadurch, dass die Eingaben in den getarnten Masken zwar in das erwartete Eingabeschema passen, am Ende aber aus der Schadsoftware heraus abgegriffen werden. Wird parallel ein Fernzugriff genutzt, können die Hintermänner den Ablauf zusätzlich orchestrieren: erst die Täuschung der Benutzeroberfläche, dann das Auslesen der Credentials und anschließend das gezielte Steuern der App-Logik aus der Distanz.
Noch stärker verschärft sich das Risiko, weil die Berichte davon ausgehen, dass Crocodilus auch die Zwei-Faktor-Authentifizierung (2FA) unterwandern kann. Wenn Angreifer nicht nur auf Daten zugreifen, sondern das Gerät direkt und über eine Fernsteuerung kontrollieren, können sie betrügerische Überweisungen aus dem Smartphone-Kontext heraus initiieren und bestätigen. In der Praxis bedeutet das: Selbst wenn die Bank eine zusätzliche Bestätigungsebene verwendet, kann ein kompromittiertes Endgerät den vorgesehenen Sicherheitsfluss aushebeln. Für die Erkennung durch automatisierte Systeme der Bank wird dadurch das Fundament verschoben, da Anfragen dann häufig „gerätespezifisch“ wirken, statt wie ein externer Phishing-Versuch. Gerade deshalb wird in der Sicherheitskommunikation häufig betont, dass Endpunkt-Schutz und die Vertrauenswürdigkeit der Gerätesoftware im mobilen Banking wieder stärker in den Mittelpunkt rücken.
Die Verbreitung erfolgt den Angaben zufolge vor allem über lokalisierte Phishing-Kampagnen und über bösartige Anwendungen, die außerhalb offizieller App-Stores angeboten werden. Lokalisierte Login-Seiten senken dabei die Hürde für die Opfer: Formulierungen, Layout und Nutzerführung wirken vertraut, wodurch die Wahrscheinlichkeit steigt, dass Warnsignale übersehen werden. Sobald ein Nutzer eine getarnte App installiert, soll der Trojaner die erforderlichen Berechtigungen erhalten, um im Hintergrund aktiv zu werden und die Banking-Kommunikation umzuleiten oder zu manipulieren. In der Einordnung nennen die Analysen Crocodilus als technologisch fortgeschrittene Bedrohung, die in ihrer Komplexität mit bekannten Banking-Trojanern wie GoldDigger oder Wind-Relay vergleichbar sei. Solche Vergleiche sind nicht nur „Storytelling“: Sie deuten darauf hin, dass es sich nicht um eine Einmal-Variante handelt, sondern um eine Angriffskomponente, die typische Härtungsmaßnahmen im mobilen Ökosystem bereits adressiert.
Für Verbraucher ist die wichtigste Konsequenz weniger ein einzelner „Magischer Knopf“, sondern eine Kette aus sauberen Basismaßnahmen. Sicherheitsforscher empfehlen, Banking-Apps grundsätzlich nur aus offiziellen Stores zu beziehen und die jeweils angeforderten Berechtigungen kritisch zu prüfen: Eine Zahlungs-App benötigt in der Regel keinen Zugriff auf Funktionen, die für die Abwicklung der Transaktion irrelevant sind. Ebenso zählt, das Android-Betriebssystem sowie alle installierten Apps regelmäßig zu aktualisieren, weil ein veraltetes System häufig als Eintrittspforte für gezielte Angriffe auf mobile Daten dient. Ergänzend können mobile Sicherheitslösungen dabei helfen, verdächtige Aktivitäten früh zu erkennen und zu blockieren. Da Angreifer stark auf menschliches Vertrauen setzen, bleibt außerdem die kritische Prüfung von Login-Aufforderungen und unerwarteten Meldungen ein zentraler Schutzmechanismus gegen Overlay-basierte Täuschungen.
Unternehmensseitig lohnt ein Blick darauf, warum solche Trojaner trotz starker Authentifizierungssysteme überleben können: Der Angriff findet auf dem Endgerät statt, genau dort, wo der Nutzer seine Interaktion „für echt“ hält. Für Banken bedeutet das, dass Bedrohungsmodelle nicht nur den Kommunikationskanal, sondern auch die App-Integrität und die Gerätesicherheit einbeziehen müssen. Gleichzeitig wird für die KI-gestützte Sicherheitsanalyse deutlich, dass „nur“ Pattern-Matching in E-Mails oder auf Serverdaten nicht reicht, wenn die eigentliche Manipulation in der UI und im App-Kontext geschieht. KI kann zwar helfen, anomale Nutzersitzungen, ungewöhnliche Interaktionsfolgen oder Geräteindikatoren schneller zu erkennen, aber die Wirksamkeit hängt davon ab, dass Endpunkt-Signale und Telemetrie sauber ankommen und plausibel korreliert werden. Damit verschiebt sich der Schwerpunkt in der Praxis auf ein Zusammenspiel aus Updates, Berechtigungsdisziplin, UI-Sicherheitslogik und Detektion auf mehreren Ebenen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Crocodilus-Trojaner: So greifen Banking-Hintermänner Android in Echtzeit an" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Crocodilus-Trojaner: So greifen Banking-Hintermänner Android in Echtzeit an" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Crocodilus-Trojaner: So greifen Banking-Hintermänner Android in Echtzeit an« bei Google Deutschland suchen, bei Bing oder Google News!