LONDON (IT BOLTWISE) – Eine gezielte Betrugswelle über WhatsApp kombiniert Steuerbescheid-Fälschungen mit Schadsoftware, die Bankzugangsdaten abgreifen soll. Laut einer Analyse eines Sicherheitsunternehmens zielt die Kampagne auf Android und Windows gleichermaßen. Auf Android setzt die Malware unter anderem auf SMS- und OTP-Ausleitung sowie auf das Überlagern von Login-Masken. Zusätzlich erzeugen die Angreifer mit rechtlichen Verweisen und einer Reaktionsfrist von 72 Stunden schnellen Handlungsdruck, um das Sicherheitsgefühl der Empfänger zu senken.

Der aktuelle WhatsApp-Betrug wirkt auf den ersten Blick wie ein klassisches Phishing-Szenario. Entscheidend ist jedoch die technische Ausgestaltung: Die Nachricht wird nicht einfach nur als “offizielles Schreiben” getarnt, sondern führt in eine Kette aus Schadcode, Datenerfassung und Umgehung gängiger Zugriffsschutzmechanismen. Laut der Untersuchung eines Sicherheitsunternehmens richtet sich die Kampagne an Personen, die ihre Steuererklärung bereits abgegeben haben, adressiert aber ebenso professionell arbeitende Rollen wie Wirtschaftprüfer, Steuerberater und Finanzabteilungen. Damit steigt die Wahrscheinlichkeit, dass nicht nur private Konten gefährdet sind, sondern auch Prozesse, in denen Zahlungs- und Abrechnungsdaten zusammenlaufen.
Technisch unterscheidet sich das Vorgehen auf Android und Windows spürbar. Für Android beschreibt die Analyse einen Zugriff auf SMS-Nachrichten sowie auf Einmalpasswörter (OTP). Besonders kritisch ist dabei die Fähigkeit zum Overlay: Die Schadsoftware legt gefälschte Login-Masken über legitime Anwendungen, sodass Eingaben nicht mehr zuverlässig beim echten Anbieter landen. Im Zusammenspiel mit dem Abgreifen bei der Eingabe entsteht ein realistisches Angriffsszenario, in dem Zugangsdaten sofort verwertet werden, ohne dass das Opfer den Unterschied zwischen echter und nachgebauter Oberfläche bemerkt.
Auf Windows-Systemen setzen die Angreifer laut Bericht auf einen ausführbaren Payload, der als Remote Access Trojan (RAT) funktioniert. Ein RAT geht über reines “Phishing” hinaus, weil er nach der Infektion typischerweise Fernzugriff ermöglicht und damit die Kontrolle über einen Rechner in die Angreiferhand verlagert. In der Beschreibung der Analyse werden unter anderem Keylogging, Screenshot-Aufnahmen sowie der Diebstahl gespeicherter Zugangsdaten genannt. Verbreitet wird die Komponente häufig in ZIP-Archiven; die Dateigrößen werden dabei mit 2 MB, 34 MB und 35 MB angegeben. Für IT-Teams ist das vor allem deshalb relevant, weil solche Archive im Alltag zwar schnell übersehen werden, aber in Kombination mit legitim wirkenden Nachrichtenmuster die Hemmschwelle senken.
Der eigentliche Hebel liegt jedoch nicht nur in der Malware, sondern in der Social-Engineering-Inszenierung. Die Angreifer leiten Betroffene auf gefälschte Websites weiter, die das offizielle E-Filing-Portal der Steuerbehörde täuschend echt imitieren sollen. Um das Vertrauen zu erhöhen, werden in den WhatsApp-Nachrichten konkrete rechtliche Verweise aufgegriffen. Zusätzlich wird eine künstliche Dringlichkeit erzeugt: Den Empfängern wird eine Frist von lediglich 72 Stunden signalisiert, um auf den vermeintlichen Steuerbescheid zu reagieren. Solche Zeitfenster sind aus Angreifersicht wirksam, weil sie Sicherheitsroutinen unter Druck setzen – etwa das bewusste Prüfen der URL, das Nachfragen im Fachbereich oder das zeitversetzte Kontrollieren im offiziellen Portal.
In der untersuchten Kampagne wird damit auch die Rolle professioneller Absender/Empfänger ausgenutzt. Wenn eine Nachricht an Wirtschaftsprüfer, Steuerberater oder Finanzteams adressiert wird, steigt die Chance, dass sie als “intern bekanntes Verfahren” wahrgenommen wird und schneller in den Bearbeitungsprozess rutscht. Laut den Angaben aus der Untersuchung hebt Shobhit Mishra die Schwere der Kampagne hervor, gerade weil die Angriffe gezielt auf professionelle Akteure erweitert wurden. Für Unternehmen bedeutet das: Selbst wenn nur einzelne Mitarbeitende WhatsApp als Messenger für schnelle Abstimmungen nutzen, kann die Attacke auf das Umfeld abstrahlen, etwa wenn Zugänge zu Bankportalen, Zahlungsfreigaben oder Dokumentenablagen betroffen sind.
Für die Verteidigung ergibt sich ein konkreter Maßnahmenfokus, der über das allgemeine “nicht anklicken” hinausgeht. Die Analyse legt nahe, dass das Risiko vor allem dann hoch ist, wenn Empfänger Links oder Dokumente aus inoffiziellen Kanälen wie WhatsApp öffnen oder wenn die Verifikation von Steuerinformationen nicht über das offizielle Portal erfolgt. Besonders wichtig ist außerdem der Umgang mit der Installation von Anwendungen aus unbekannten Quellen und mit ZIP-Anhängen: Wenn ein Angreifer über die Schadcodeverteilung in die Endgeräte gelangt, helfen selbst vorhandene Zwei-Faktor-Mechanismen nur eingeschränkt, da OTP hier offenbar über das Mitlesen von SMS abgegriffen werden kann. Dazu passt der praktische Hinweis, dass Steuerbescheide oder ausstehende Forderungen konsequent in der offiziellen Umgebung verifiziert werden sollten und nicht in der vermeintlichen Mini-Welt des Messengers.
Aus Marktsicht ist die Kampagne ein Hinweis darauf, wie schnell sich Phishing-Methoden von der reinen Linktäuschung zu datenintensiven Angriffen entwickeln. Overlay-Techniken und RAT-Funktionalität verändern die Sicherheitsannahmen vieler Teams: Statt nur eine einzelne Nutzereingabe abzufangen, werden mehrere Datenpfade kombiniert – Kommunikation (SMS/OTP), Interaktion (gefiltertes UI), Systemzugriff (Fernsteuerung) und spätere Auswertung (Screenshots, gespeicherte Credentials). Unternehmen, die Bankzugänge absichern wollen, sollten deshalb auch die Endgerätehygiene und das Token-Handling in den Blick nehmen, also nicht nur “Passwort-Schutz”, sondern die gesamte Kette bis zum tatsächlichen Login-Vorgang.
Gleichzeitig zeigt die konkrete Inszenierung mit 72-Stunden-Frist, rechtlichen Verweisen und einer echten Bildwirkung auf den Zielportalen, dass die Angreifer besonders in Phasen hoher Arbeitslast angreifen. Wer die eigenen Prozesse so gestaltet, dass Steuer- und Zahlungsprüfungen immer über klar definierte, offline verifizierte Wege laufen, senkt das Erfolgspotenzial solcher Kampagnen spürbar. In der Praxis heißt das auch: Schulungen sollten weniger als einmalige Sensibilisierung verstanden werden, sondern als Trainingsprogramm für den Umgang mit “Zeitdruck”-Signalen – inklusive der Frage, wie Mitarbeitende bei ungewöhnlichen Aufforderungen reagieren, ohne in den Messenger-Workflow zurückzufallen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "WhatsApp-Betrug mit Steuerbescheid-Fälschung: So stehlen Angreifer Bankdaten" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "WhatsApp-Betrug mit Steuerbescheid-Fälschung: So stehlen Angreifer Bankdaten" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »WhatsApp-Betrug mit Steuerbescheid-Fälschung: So stehlen Angreifer Bankdaten« bei Google Deutschland suchen, bei Bing oder Google News!