LONDON (IT BOLTWISE) – Eine neue Android-Malware wird gezielt über Facebook-Werbeanzeigen verbreitet und soll bereits mehrere Millionen Downloads erreicht haben. Im Hintergrund arbeitet ein Loader-as-a-Service-Modell namens DOUBLECUP, das seit Juni 2026 als Distributionsplattform aktiv ist. Die Kampagne setzt auf das Ausnutzen von Klick-„Reparatur“-Skripten, in denen die Schadsoftware über PNGs im Browser-Cache versteckt wird. Zusätzlich verschleiert EtherHiding die Command-and-Control-Verbindungen, indem es Adressen auf Ethereum- und Polygon-Blockchain-Strukturen auslagert.

DOUBLECUP: Neue Android-Malware nutzt Facebook-Werbung und LaaS mit EtherHiding
DOUBLECUP: Neue Android-Malware nutzt Facebook-Werbung und LaaS mit EtherHiding (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die Verbreitung wirkt auf den ersten Blick wie ein typisches Social-Engineering-Problem im mobilen Werbeumfeld. Bei genauerer Betrachtung zeigt die Sicherheitsanalyse aber ein deutlich professionelleres Setup: Statt nur eine einzelne Schad-App zu verteilen, steuert das Angreiferteam eine ganze Kampagne über manipulierte Seiten, die Nutzer über Facebook-Werbeanzeigen abholen sollen. Dabei werden laut den vorliegenden Angaben bereits Reichweiten im Bereich von mehreren Millionen Downloads genannt. Für Unternehmen und Security-Teams ist das vor allem deshalb relevant, weil Werbung als vermeintlich kontrollierter Zulieferkanal missbraucht wird und die Zielgruppe dabei genau die Nutzer adressiert, die Anwendungen für Geschäftsprozesse installieren möchten.

Technisch verlagert sich der Fokus auf ein Loader-as-a-Service-Modell, das unter dem Namen DOUBLECUP beschrieben wird. Solche LaaS-Strukturen trennen typischerweise den „Vertrieb“ von der eigentlichen Schadlogik: Ein Betreiber stellt eine Infrastruktur bereit, über die verschiedene Payloads nach Bedarf ausgeliefert werden. In diesem Fall heißt es, die Infrastruktur laufe seit Juni 2026, und die Steuerung erfolge über ein offenes Verzeichnis unter der IP-Adresse 213.139.77.109:9090 sowie über einen Telegram-Bot namens @harrypoterlohBOT. Zusätzlich wird ein Profil mit dem Pseudonym johnnysilverhe als verantwortlicher Akteur identifiziert. Dass die Angreifer verschiedene Schadprogramme darüber ausrollen, ist ein Hinweis darauf, dass sie nicht nur auf eine einmalige Kampagne setzen, sondern den Betrieb modular skalieren wollen.

Damit die Nutzer überhaupt auf die falschen Downloads klicken, greifen die Betreiber offenbar auf Markenimitationen zurück, die in Business-Umgebungen Vertrauen auslösen. In der Analyse werden unter anderem NetSuite, Odoo, HubSpot und Salesforce als nachgeahmte Ziele genannt. Der Ablauf ist dabei strukturell klassisch: Nutzer werden über die Werbeanzeige auf eine manipulierte Seite geführt, laden dort eine vermeintlich legitime Geschäftsapplikation herunter und erhalten anschließend eine schädliche Payload. Interessant ist hier weniger die reine Täuschung, sondern wie konsequent die Kampagne auf „Vorhersagbarkeit“ in der Opferansprache setzt: Sobald ein Nutzer bereits eine bekannte SaaS- oder CRM-Logik erwartet, wirkt die Installation weniger wie ein Risiko und mehr wie ein normaler Arbeitsaufwand.

Die Infektionskette setzt auf mehrstufige Mechanismen, die sowohl den Einstieg verschleiern als auch die spätere Analyse erschweren. Als zentrales Element werden ClickFix-Köder beschrieben: Nutzer sollen scheinbare Browserfehler durch das Ausführen von Skripten „beheben“. Eine Besonderheit der DOUBLECUP-Infrastruktur ist zudem die Verwendung von PNG-Bildern im Browser-Cache, in denen die Malware versteckt wird, um gängige Sicherheitsmechanismen auszuhebeln. Das ist ein typischer Trick aus dem Bereich der „Living off the cache“-Varianten: Anstatt die Nutzdaten direkt zu übertragen, wird die Darstellungsebene (Dateityp/Cache-Eintrag) missbraucht, sodass automatische Detektoren leichter in die Irre laufen. Ergänzend kommt EtherHiding ins Spiel, bei dem Smart Contracts auf Ethereum- und Polygon-Blockchains genutzt werden, um die Adressen der Command-and-Control-Server (C2) zu verbergen.

Für Verteidiger ist diese Mischung aus Hiding und Dezentralisierung besonders anspruchsvoll, weil sie die Angriffsfläche nicht nur technisch, sondern auch organisatorisch verkompliziert. Wenn Steuerungsdaten nicht zentral in einer einzigen Infrastruktur liegen, sondern dezentral über Blockchain-Strukturen erreichbar gemacht werden, wird es für IT-Dienstleister und Security-Teams schwieriger, die Verbindungen dauerhaft zu unterbinden. Laut den Angaben kommuniziert ein weiterer Bestandteil der Kette, der RAT DeviceManager, über die C2-Adresse 91.92.240[.]100. Zusätzlich werden Payloads wie der CountLoader in der Version 4.5p erwähnt, der offenbar auch Windows- und macOS-Systeme ins Visier nimmt. Das deutet darauf hin, dass der Loader nicht nur als „Android Einstiegstor“, sondern als Teil eines breiteren Multi-OS-Setups gedacht ist.

Die Schadsoftware ist zudem auf Persistenz ausgelegt und nutzt unterschiedliche Mechanismen je nach Betriebssystem. Auf Windows kommen geplante Aufgaben (Scheduled Tasks) sowie die Windows Management Instrumentation (WMI) zum Einsatz, während auf macOS LaunchAgents verwendet werden, um den automatischen Start nach jeder Systemanmeldung sicherzustellen. Dass zur Entschlüsselung der Komponenten ein SHA-256-Algorithmus in Verbindung mit einem IP-basierten Schlüssel verwendet wird, zielt ebenfalls auf Härtung gegen Reverse Engineering: Die Analyse muss dann nicht nur statisch, sondern auch im Kontext von Schlüsselableitungen und Laufzeitbedingungen durchgeführt werden. Für IT-Verantwortliche bedeutet das: Schutzmaßnahmen reichen oft nicht, wenn sie nur auf einzelne Dateien oder statische Signaturen setzen, sondern müssen auch Verhaltensindikatoren, Prozesse und Anmeldeereignisse abdecken.

Aus praktischer Sicht rückt damit die Update-Strategie stärker in den Vordergrund, weil professionelle LaaS-Kampagnen häufig über „schlanke“ Einstiegspunkte agieren und dann schnell auf neue Ausnutzungsmöglichkeiten reagieren. Security-Hinweise richten sich in solchen Fällen regelmäßig an zwei Fronten: Erstens sollten Nutzer bei Werbeanzeigen in sozialen Netzwerken deutlich vorsichtiger sein, insbesondere wenn ein Download von Unternehmenssoftware versprochen wird, die „sofort“ installiert werden soll. Zweitens müssen Organisationen sicherstellen, dass Browser-, OS- und App-Komponenten konsequent gepatcht sind, damit ClickFix-Mechanismen und ähnliche Skriptketten weniger Angriffsfläche finden. Unabhängig davon, ob einzelne Payloads gerade „CountLoader“ oder ein RAT sind: Die beschriebenen Techniken zeigen, wie sehr moderne Angriffe auf Kombinationen aus Web-Ausnutzung, Infrastrukturverschleierung und modularem LaaS-Betrieb setzen.

Gleichzeitig macht der Fund die Grenzen rein signalbasierter Abwehr sichtbar. Wenn Malware über Cache-Manipulation versteckt wird und Steuerungsadressen über Blockchain-Inhalte verschleiert werden, steigen die Anforderungen an Monitoring, EDR-Regeln und automatisierte Incident-Response-Prozesse. Die gute Nachricht: Gerade bei Persistenzmechanismen wie Scheduled Tasks, WMI-Events oder LaunchAgents lassen sich in vielen Umgebungen robuste Telemetriepunkte definieren, die nicht auf eine konkrete Datei angewiesen sind. Wer diese Telemetrie mit einer sauberen Update- und Berechtigungsstrategie koppelt, reduziert die Effektivität solcher Kampagnen spürbar, selbst wenn neue LaaS-Varianten schnell nachgeschoben werden.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - DOUBLECUP: Neue Android-Malware nutzt Facebook-Werbung und LaaS mit EtherHiding - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "DOUBLECUP: Neue Android-Malware nutzt Facebook-Werbung und LaaS mit EtherHiding".
Stichwörter AI Android Artificial Intelligence Betriebssystem C2 Clickfix Command-and-control Ethereum Etherhiding Facebook KI Künstliche Intelligenz Laas Launchagents Loader Malware Polygon Scheduled-tasks Security-analysis Sicherheit Werbung Wmi
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "DOUBLECUP: Neue Android-Malware nutzt Facebook-Werbung und LaaS mit EtherHiding" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "DOUBLECUP: Neue Android-Malware nutzt Facebook-Werbung und LaaS mit EtherHiding" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »DOUBLECUP: Neue Android-Malware nutzt Facebook-Werbung und LaaS mit EtherHiding« bei Google Deutschland suchen, bei Bing oder Google News!


    835 Leser gerade online auf IT BOLTWISE
    KI-Jobs