WASHINGTON / LONDON (IT BOLTWISE) – Das FBI und Google haben das NetNut-Proxy-Netzwerk zerschlagen, das mit über zwei Millionen kompromittierten Geräten arbeitete. Im Fokus stehen dabei nicht nur Smart-TVs und Streaming-Boxen, sondern vor allem die finanzrelevanten Folgeangriffe über Credentials und Betrugslogik. Parallel warnen Sicherheitsforscher vor einer gefälschten Dokumentenreader-App im Google Play Store, die als Einfallstor für den Anatsa-Banking-Trojaner dient. Der Vorfall zeigt, wie eng Botnetze, Android-Infektionsketten und das Umgehen von Zwei-Faktor-Authentifizierung inzwischen verzahnt sind.

Das FBI und Google haben am 4. Juli gemeinsam gegen ein großes Proxy- und Botnetz vorgegangen: Das als NetNut bekannte Netzwerk soll auf mehr als zwei Millionen kompromittierten Geräten basieren. Besonders kritisch ist die Rolle dieser Infrastruktur, weil Proxy-Netze häufig als „Verstärker“ für weitere Angriffe dienen – etwa für Credential-Stuffing, Passwort-Spraying und Werbebetrug. Laut den vorliegenden Angaben fanden sich in der Botnetz-Basis nicht nur klassische Endgeräte, sondern auch Smart-TVs und Streaming-Boxen. Der Zeitpunkt der Operation fällt damit in eine Phase, in der Finanz- und Identitätsdiebstahl weiterhin zu den profitabelsten Angriffszielen zählt.
Parallel zur Zerschlagung des NetNut-Proxy-Netzwerks verschärft sich die Lage in der Android-Welt durch eine konkrete Infektionskette: Eine gefälschte Dokumentenreader-App im Google Play Store wurde demnach bereits über 100.000 Mal heruntergeladen und fungierte als Einfallstor für den Anatsa-Banking-Trojaner. Das Muster ist aus der Praxis gut bekannt, aber in der Wirkung brutal: Die Schadsoftware tarnt sich zunächst als legitime Nutzungsfunktion, installiert dann im Hintergrund schädlichen Code und wartet auf den richtigen Moment. Sobald der Trojaner aktiv ist, werden dem Opfer gefälschte Eingabemasken präsentiert, um Banking-Zugangsdaten abzugreifen.
Technisch bemerkenswert ist dabei vor allem die Umgehung moderner Kontrollen. Anatsa greift offenbar auch auf SMS-Nachrichten zu und entzieht damit vielen Banken ihre Stärke beim zweiten Faktor: Wenn Einmalcodes über SMS versendet werden, wird der Schutz anfällig, sobald ein Angreifer die Kommunikation auf dem Endgerät mitliest oder manipuliert. Dazu kommt die klassische Kombination aus Phishing-ähnlichen UI-Manipulationen (gefälschte Eingabefenster) und stillem Hintergrund-Setup. Solche mehrstufigen Prozessketten sind deshalb so wirksam, weil sie nicht nur eine einzelne Schwachstelle ausnutzen, sondern mehrere Hürden gleichzeitig überspringen.
Beim NetNut-Botnetz folgt die technische Logik einer anderen Perspektive: Ein Proxy-Netzwerk ist in vielen Fällen eine „Schicht“ über kompromittierten Clients. Es macht Angriffe für die Opferseite schwerer zurückzuverfolgen, weil Anfragen über viele Zwischenpunkte laufen. Solche Netze lassen sich außerdem flexibel an verschiedene Ziele anpassen, etwa an Login-Formulare, Werbe-/Conversion-Tricks oder an Skripte, die gestohlene Credentials in weiteren Versuchen testen. Laut den vorliegenden Zahlen nutzten mindestens 316 Bedrohungsgruppen das Netzwerk im Juni 2026, was die Skalierungswirkung deutlich macht. Google habe in der Folge betroffene Konten deaktiviert und den Play- Protect-Dienst aktualisiert, während das FBI die Operation mit eigenen Ermittlungssträngen stützte.
Für den Markt ist die Botschaft klar: Es reicht nicht mehr, nur einzelne Malware-Familien zu bekämpfen. Die Kombination aus Botnetzinfrastruktur und Endgeräte-Tarnung zeigt, dass sich Angreifer parallel auf mehrere Etappen optimieren. JFrog hatte bereits Hinweise zur nordkoreanischen Lazarus-Gruppe geliefert, darunter die Platzierung schädlicher Pakete in der npm-Registry, die sich als beliebte Bibliotheken ausgeben und monatlich millionenfach heruntergeladen werden. Auch Kaspersky warnte zeitgleich vor einer Kampagne mit über 90 Fake-Websites, die AsyncRAT verbreiten. Das bestätigt eine übergreifende Strategie: Täter nutzen sowohl App-Stores als auch Paket-Ökosysteme und Web-Frontends als „Vertrauensanker“, um Reichweite und Tarnung zu maximieren.
Aus Analystensicht ist das Zusammenspiel aus Credential-Angriffen und Trojanketten besonders relevant für Unternehmen mit heterogenen Identitätsflüssen. In Zeiten, in denen viele Organisationen noch nicht überall auf phishing-resistente Mechanismen umgestellt haben, können kompromittierte Endgeräte als „Zugangsschlüssel“ wirken – selbst dann, wenn Server-seitig starke Authentifizierung implementiert wurde. Branchenkenner erwarten daher weniger einzelne Großangriffe als vielmehr kontinuierliche Wellen: Malware-Zugänge werden ständig ausgerollt, während Botnetze die Durchsatzrate für Login-Tests und Betrugsversuche erhöhen. Gleichzeitig steigt der Druck auf Sicherheits- und Compliance-Abteilungen, weil Datenschutz- und Nachweispflichten bei Identitätsmissbrauch nicht nur technisch, sondern auch prozessual erfüllt werden müssen.
Die Ermittlungen gehen zudem in eine zweite Dimension der Abwehr: Strafverfolgung und operative Gegenmaßnahmen. In den Vereinigten Arabischen Emiraten soll die Polizei in Sharjah sieben Personen festgenommen haben, die sich als Regierungsbeamte ausgegeben haben und Opfer zur Installation von Fernwartungs-Apps bewegt haben. Das passt in das typische Muster „Social Engineering + Remote-Control“, bei dem Täter dann in den Kontenzugriff übergehen. Solche Fälle zeigen, dass Botnetze zwar die technische Basis liefern, die initiale Vertrauenshebel aber oft außerhalb der reinen Cybertechnik liegen. Ergänzend verweist der Kontext der Lage auf einen hohen täglichen Angriffsdurchsatz in der Region, der für Security-Operations und Incident-Response eine enorme Belastung darstellt.
Für die Zukunft zeichnet sich eine klare Entwicklungsrichtung ab: Unternehmen sollten ihre Abwehr so umbauen, dass sie nicht nur Signaturen und einzelne App-Instanzen betrachtet, sondern End-to-End-Risiken adressiert. Der nächste Schritt ist häufig die Reduktion von SMS als zweiten Faktor, etwa durch alternativen Channel-Modelle, plus die konsequente Absicherung von Endgeräten, Session-Handling und Transaktionsfreigaben. Entwickler profitieren dabei von besseren Telemetrie- und Detektionsmustern, die aus Botnetz-, Store- und Web-Kampagnen gelernt haben. Insgesamt dürfte der Druck auf Plattformen wie Google steigen, Vertrauenssignale schneller zu entkoppeln, während Angreifer gleichzeitig stärker auf mehrstufige Tarnlogik setzen. Wer jetzt auf Patch-Disziplin, mobile Threat-Modeling und klare Notfallprozesse setzt, senkt die Wahrscheinlichkeit, dass Credential-Abfluss und 2FA-Bypass in der eigenen Umgebung zusammenwirken.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "FBI und Google zerschlagen NetNut-Botnetz: Millionen Android-Geräte betroffen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "FBI und Google zerschlagen NetNut-Botnetz: Millionen Android-Geräte betroffen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »FBI und Google zerschlagen NetNut-Botnetz: Millionen Android-Geräte betroffen« bei Google Deutschland suchen, bei Bing oder Google News!