LONDON (IT BOLTWISE) – Der NFC-Betrug auf Android nimmt rasant zu: Für das erste Quartal 2026 melden Sicherheitsforscher einen Anstieg um 188% bei Angriffen auf die kontaktlose Schnittstelle. Betroffen sind vor allem „Tap-to-Pay“-Szenarien, in denen Schadsoftware Kartendaten und PINs ausliest. Parallel gelingt Ermittlern ein koordinierter Schlag gegen das NetNut-Residential-Proxy-Botnetz, das auf mehr als zwei Millionen kompromittierten Android-Geräten lief. Der Mix aus technischen NFC-Methoden und sozialem Engineering zeigt, warum Basisschutz und Update-Disziplin für Unternehmen und Privatnutzer inzwischen zusammengehören.

Kontaktloses Bezahlen ist im Alltag bequem, aber genau diese Bequemlichkeit zieht Angreifer an. Für das erste Quartal 2026 berichten Sicherheitsforschung und Monitoring-Teams von einem sprunghaften Zuwachs spezialisierter Angriffe auf die NFC-Schnittstelle von Android-Smartphones. Im Vergleich zum Vorjahreszeitraum stieg die Zahl der Vorfälle um 188%. Zwischen Januar und April konnten dabei rund 35.600 gezielte Angriffsversuche blockiert werden. Der Fokus liegt klar auf „Tap-to-Pay“-Abläufen, also dem Moment, in dem ein Smartphone für das Bezahlen kurz mit einem Terminal koppelt. Das ist ein typisches Ziel, weil die Angriffsoberfläche streng genommen sehr klein ist.
Technisch betrachtet versuchen solche Angriffe, die Datenkette im NFC-Workflow zu kompromittieren, bevor Nutzer überhaupt merken, dass etwas nicht stimmt. Berichte aus der Security-Szene beschreiben eine neue Welle von „Tap-to-Pay“-Vektoren in Europa, bei der Malware Kartendaten und PIN-Informationen direkt über die NFC-Schnittstelle ausliest. Bemerkenswert ist auch die operative Seite der Kampagne: Schadcode wird nicht nur über klassische Kanäle verteilt, sondern teils über öffentliche Plattformen gehostet, was die Nachverfolgbarkeit erschwert und die Skalierung für Täter verbessert. Im Vergleich dazu gelten iOS-Geräte derzeit als robuster, weil restriktive Zugriffsrechte auf die NFC-Hardware den Spielraum für solche Manipulationen enger machen.
Gleichzeitig zeigt der zweite Strang der Meldung, dass Ermittlungsarbeit und Botnet-Management weiterhin Wirkung entfalten. Ein international koordinierter Einsatz führte zur Deaktivierung des NetNut-Residential-Proxy-Netzwerks. Das Botnetz basierte auf mehr als zwei Millionen kompromittierten Android-Geräten, darunter auch Smart-TVs und Streaming-Boxen. Solche Geräte sind aus zwei Gründen besonders attraktiv: Sie sind in Haushalten permanent online und sie liefern eine große geografische Streuung, sodass Angriffe wie Proxys schwerer zu clustern sind. Mit dem Abschalten des NetNut-Netzwerks sinkt die Verfügbarkeit dieser „Infrastruktur aus dem Wohnzimmer“ zumindest kurzfristig – ein Signal, dass Täterketten an zentralen Knoten brechen können.
Im Marktkontext verschieben sich damit die Prioritäten zwischen Plattformhärtung und App-Ökosystem-Schutz. Während Apple und Google neue Abwehrmechanismen ausrollen, bleibt die Realität, dass viele Angriffe an der Schnittstelle zwischen Nutzerverhalten, App-Installation und Berechtigungen ansetzen. Für Künstliche Intelligenz bedeutet das: Auch wenn Modelle Betrugsversuche erkennen, sind diese nur so gut wie die Daten, die sie im richtigen Moment erhalten. In der Breite warnen Sicherheitsanbieter zusätzlich vor betrügerischen Android-Apps und Fake-Varianten legitimer Dienste. Ein weiteres Beispiel sind Social-Engineering-Schleifen: Gefälschte Kundenservice-Bots fordern Nutzer per SMS auf, Telefonnummern mit Konten zu verknüpfen, um Zugriffe später vollständig zu übernehmen.
Auch Regulierung und nationale Sicherheitsbehörden spielen zunehmend eine Rolle, weil Identitätsmissbrauch und Phishing durch technische Produktentscheidungen befeuert oder gebremst werden. Berichte aus Indien beschreiben Löschungsanordnungen gegen mehrere Apps sowie die Zurückhaltung bei einer Meta-Funktion zur Username-Nutzung. Begründet wird das mit Risiken rund um Identitätsdiebstahl und Phishing. Solche Eingriffe zeigen einen Trend: Unternehmen müssen Sicherheitslogik nicht nur in Software, sondern auch in Produkt- und Identitätsarchitekturen verankern. Für Entscheider ist das relevant, weil „Sicherheitsfeatures“ dann nicht allein Aufgabe der Security-Abteilung sind, sondern auch von Produktteams, App-Designer und Policy-Prozessen mitgetragen werden müssen.
Auf technischer Ebene liefern Apple und Google konkrete Ansätze, die man als zusätzliche Schicht über dem klassischen „Patch & Pray“ einordnen kann. Apple soll mit iOS 27 „Trust Insights“ einführen: Eine Funktion, die Interaktionsmuster direkt auf dem Gerät analysiert – etwa im Kontext von Zahlungen und KI-Verarbeitung – und Betrugsversuche früher identifizieren soll. Für Google ist der Weg eher operational: In den Play-Diensten ab Version 26.24 soll eine verbesserte Backup-Steuerung kommen, bei der Nutzer die Datensicherung app-spezifisch konfigurieren können. Für die Praxis heißt das: weniger „Alles-oder-nichts“, mehr Kontrolle über Datenflüsse zwischen Apps, Cloud und Restore-Szenarien.
Trotzdem bleibt der Mensch die größte Angriffsfläche, und genau dort liegt der rote Faden durch alle Teilmeldungen. Social Engineering funktioniert selbst dann, wenn NFC und Plattform-Schutzmechanismen verbessert werden, weil Täter die Kommunikationswege und Entscheidungszeitfenster der Opfer ausnutzen. In einem konkreten Fall verlor ein Senior aus Mecklenburg-Vorpommern 25.000 Euro, nachdem Betrüger sich als Microsoft-Mitarbeiter ausgegeben und über Fernzugriff direkte Überweisungen angestoßen hatten. Parallel nehmen Warnungen zu KI-generierten Fake-Profilen auf Dating-Plattformen zu, die Nutzer in kostspielige Abonnements locken. Für Unternehmen bedeutet das: Sicherheitsunterweisung muss realistisch über aktuelle Betrugsskripte sprechen, nicht nur über generische Passwortregeln.
Der Ausblick hängt an zwei Faktoren: dem Tempo neuer Angriffswellen und der Fähigkeit, Gegenmaßnahmen in bestehende Prozesse zu integrieren. SentinelOne beschreibt eine Ausweitung der Aktivitäten der Gruppe APT36 (Transparent Tribe), die unter anderem mit Crimson RAT Bildungseinrichtungen und Studenten in Indien ins Visier nimmt. Das Muster wirkt wiederkehrend: Phishing-Dokumente mit Bildungsbezug, Exfiltration von Systeminformationen und das Anfertigen von Screenshots. Für Organisationen heißt das, neben Endpunkt-Schutz auch Zugriffskontrollen, Incident-Response-Runbooks und Segmentierung von Nutzer- und Gerätebereichen zu schärfen. Gleichzeitig sollten Unternehmen beim Rollout von Updates und Berechtigungsrichtlinien eng mit MDM/EMM-Teams zusammenarbeiten, damit „neue Sicherheitsfeatures“ nicht erst dann helfen, wenn die Angreifer bereits kompatibel geworden sind.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "NFC-Betrug auf Android: Angriffe steigen um 188% und NetNut-Botnetz wird gestoppt" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "NFC-Betrug auf Android: Angriffe steigen um 188% und NetNut-Botnetz wird gestoppt" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »NFC-Betrug auf Android: Angriffe steigen um 188% und NetNut-Botnetz wird gestoppt« bei Google Deutschland suchen, bei Bing oder Google News!