Android-Spyware Corp MDM greift Logistik über gefälschte Play-Seiten an
KI-generiertes Bild

Android-Spyware Corp MDM greift Logistik über gefälschte Play-Seiten an

Android-Spyware Corp MDM wird über gefälschte Google-Play-Seiten verbreitet, die sich als CEVA und TKW Logistics ausgeben, um SMS zu stehlen und Anrufe umzuleiten, berichtet Have I Been Squatted.

Ein Android-Spyware-Implantat namens Corp MDM wird über gefälschte Google-Play-Store-Seiten an Logistikunternehmen verteilt, die sich als CEVA und TKW Logistics ausgeben, so eine von Have I Been Squatted veröffentlichte Untersuchung. Die gelieferte Android Package Kit (APK)-Datei ist als Systemdienst getarnt und trägt den Paketnamen com.corp.mdm. Der Sicherheitsforscher Ben Folland beschrieb das Implantat als kompaktes Überwachungswerkzeug, das neu empfangene SMS-Nachrichten abgreift, Anrufe umleitet und einen versteckten Vordergrunddienst am Laufen hält.

Die Malware ist bewusst schmal angelegt und entbehrt vieler Spyware-Funktionen, die üblicherweise in kommerzieller Android-Spyware zu finden sind. Die Forscher vermuten, dass der Entwickler während der Entwicklung künstliche Intelligenz eingesetzt haben könnte, weil Fehler im Code einige seiner Fähigkeiten beeinträchtigen. Die Kampagne nutzt gefälschte Google-Play-Seiten, die unter playgoogle.logisticstkwcargo.com und playgoogle.ceva-app.help gehostet werden. Beide bösartigen Pakete verbinden sich mit einer fest codierten IP-Adresse, 69.55.61.82, die als Command-and-Control (C2)-Server dient und auch Anmeldeinformationen-Phishing-Köder sowie zusätzliche Windows-Malware hostet, die auf den Logistiksektor abzielt.

Sobald die App von außerhalb des offiziellen Stores installiert ist, fordert sie SMS-, Telefonie- und Benachrichtigungsberechtigungen an. Mit diesen Berechtigungen kann das Implantat eingehende SMS-Nachrichten abfangen, die Anrufweiterleitung aktivieren und Benachrichtigungen anzeigen. Es entfernt auch seinen normalen Launcher, während es weiter im Hintergrund läuft. Nach der Installation registriert es eine Android-Kennung beim C2-Server, sendet alle 30 Sekunden einen Heartbeat und fragt wiederholt nach Befehlen. Die Malware ruft Server-Endpunkte wie /api/v1/devices/register, /api/v1/devices/heartbeat, /api/v1/devices/{ANDROID_ID}/commands, /api/v1/commands/result und /api/v1/sms/report auf.

Die vom Angreifer kontrollierte Infrastruktur hostet ein passwortgeschütztes Corp MDM-Admin-Panel auf Port 3456. Von diesem Panel aus kann ein Operator Befehle an infizierte Geräte senden. Zu den unterstützten Befehlen gehören ping, forward_on, um eine unbedingte Anrufweiterleitung auf eine vom Operator gewählte Nummer einzurichten, forward_off, um die unbedingte Weiterleitung mit dem Code ##21# zu deaktivieren, sync_sms, um zu melden, dass eine Synchronisierung gestartet wurde, ohne tatsächlich Daten zu sammeln, und self_destroy, um die Implantat-Komponenten zu deaktivieren, den Dienst zu stoppen und die Löschung der App-Daten anzufordern. Zwei im Panel angezeigte Befehle, get_location und lock_device, werden von der Malware selbst nicht unterstützt.

Die SMS-Diebstahlfunktion erfasst nur neue eingehende Nachrichten, nachdem die Berechtigung erteilt wurde; sie geht nicht zurück und stiehlt bereits auf dem Telefon gespeicherte Nachrichten. Ben Folland bemerkte, dass dieser begrenzte Erfassungspfad immer noch ausreicht, um hochwertige Inhalte preiszugeben, da SMS nach wie vor üblich ist für Einmalpasswörter, Passwortzurücksetzungen, Kontowiederherstellung, Transaktionsbenachrichtigungen und Dispositions- oder Lieferupdates. Der Absender, der vollständige Nachrichtentext und der Zeitstempel verlassen das Gerät über unverschlüsseltes HTTP.

Es ist noch unklar, wer die Operation betreibt. Have I Been Squatted sagte, die Aktivität habe wahrscheinlich eine armenische oder russische Verbindung, was auf lokalisierten Text in der Benutzeroberfläche des Panels und Quellcode hinweist, der mit der breiteren Kampagne verbunden ist. Dieselbe Untersuchung beschreibt die gefälschten Google-Play-Seiten als Teil einer breiteren Operation gegen den Logistiksektor, die auch Credential-Phishing und Windows-basierte Malware verwendet.

Die Logistikbranche war wiederholt Angriffen ausgesetzt. Im November 2025 beschrieb Proofpoint eine Kampagne, die Trucking- und Logistikunternehmen mit Remote Monitoring and Management (RMM)-Software infizierte, um finanziellen Gewinn zu erzielen und Fracht zu stehlen. Anfang Februar dieses Jahres berichteten Ctrl-Alt-Intel und Have I Been Squatted über einen Bedrohungscluster namens Diesel Vortex, der auf Fracht- und Logistikunternehmen in den USA und Europa abzielte, darunter DAT Truckstop, TIMOCOM, Teleroute, Penske Logistics, Girteka und Electronic Funds Source (EFS). Ein russisch-armenischer Bedrohungsakteur hinter einer Phishing-as-a-Service-Plattform namens Global Profit, auch bekannt als MC Profit Always, stahl zwischen September 2025 und Februar 2026 mehr als 1.600 einzigartige Anmeldeinformationen, indem er Fracht- und Logistikarbeiter durch gefälschte E-Mails, Spear-Phishing und Voice-Phishing in Trucking- und Logistik-Telegram-Gruppen anvisierte. Have I Been Squatted sagte, diese Operation sei nicht das Werk eines Einzelakteurs, sondern ein strukturierter, finanziell motivierter krimineller Dienst, der an andere Betreiber verkauft wurde, der Anmeldungen und Multi-Faktor-Authentifizierungscodes in Echtzeit abfing und dann Rechnungsumleitung und Double-Brokering nutzte, um Sendungsinformationen, persönliche Daten zu erlangen und Gelder zu stehlen.

Für Leser, die Websites, Online-Shops oder IT-Betriebe führen, kann ein einziges kompromittiertes Mitarbeitertelefon Kundenkonten, Sendungsdetails und Anmeldecodes offenlegen. AEU-I bietet Security-First-IT, Infrastruktur und Beratung, die Unternehmen dabei helfen können, die Systeme und Geräte, auf die sich ihre Mitarbeiter verlassen, zu bewerten und zu härten.

So schützen Sie sich

  1. Installieren Sie Apps auf Ihrem Telefon nur aus dem offiziellen Google Play Store, niemals über Links, die per E-Mail, Textnachricht oder Messaging-App gesendet werden.
  2. Prüfen Sie vor der Installation genau die Webadresse: Eine echte Google-Play-Seite beginnt mit play.google.com, nicht mit einer ähnlich aussehenden Adresse wie playgoogle.
  3. Erlauben Sie einer App keinen Zugriff auf SMS, Telefon oder Benachrichtigungen, es sei denn, Sie wissen genau, warum sie diese für ihre Hauptaufgabe benötigt.
  4. Halten Sie das Betriebssystem Ihres Telefons aktuell und stellen Sie sicher, dass Google Play Protect, der integrierte App-Scanner, eingeschaltet ist.
  5. Wenn Ihnen auffällt, dass Anrufe weitergeleitet werden oder Textnachrichten nicht ankommen, überprüfen Sie die Anrufweiterleitungseinstellungen Ihres Telefons und kontaktieren Sie Ihren Mobilfunkanbieter.
  6. Wann immer eine Website oder App eine Authentifizierungs-App oder einen Sicherheitsschlüssel anstelle von Textnachrichten-Codes anbietet, verwenden Sie diese stattdessen.

Begriffe Erklärt

  • APK Das Dateiformat, das verwendet wird, um Apps auf Android-Geräten außerhalb des offiziellen Google Play Stores zu installieren.
  • C2 (command-and-control) Ein Server, den Angreifer verwenden, um Anweisungen an infizierte Geräte zu senden und gestohlene Daten zu empfangen.
  • SMS Kurze Textnachrichten, die über das Mobilfunknetz gesendet werden.
  • Phishing Gefälschte Websites oder Nachrichten, die Menschen dazu verleiten, ihre Anmeldedaten einzugeben oder schädliche Software zu installieren.
  • Phishing-as-a-service Ein kostenpflichtiger krimineller Dienst, der anderen Angreifern fertige Phishing-Seiten und Werkzeuge zum Stehlen von Anmeldedaten bereitstellt.
  • Remote monitoring and management (RMM) software Legitime Werkzeuge, die IT-Teams zur Fernverwaltung von Computern nutzen, die Angreifer missbrauchen können, um die Rechner ihrer Opfer zu steuern.
  • Multi-factor authentication (MFA) Ein zusätzlicher Anmeldeschritt, wie ein Code aus einer App, zusätzlich zu einem Passwort.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver