Neue Android-Banking-Malware nutzt gefälschten KYC-Workflow und WhatsApp-Lieferung zur Kontoübernahme
Eine neue Android-Banking-Malware, die als KYCShadow verfolgt wird, wurde entdeckt, die Bankkunden in ganz Indien durch einen sorgfältig gestalteten gefälschten Know Your Customer (KYC)-Verifizierungsworkflow ins Visier

Kurzfassung
Warum das wichtig ist
- Eine neue Android-Banking-Malware, die als KYCShadow verfolgt wird, wurde entdeckt, die Bankkunden in ganz Indien durch einen sorgfältig gestalteten gefälschten Know Your Customer (KYC)-Verifizierungsworkflow ins Visier
- Sie wird über WhatsApp verbreitet und täuscht Opfer dazu, eine App zu installieren, die wie eine offizielle Bank-Compliance-Anwendung aussieht, nur um im Hintergrund heimlich sensible Finanzdaten zu sammeln.
- Die Anwendung gibt sich als vertrauenswürdiger Bank-KYC-Dienst aus und nutzt einen Routineprozess aus, mit dem Millionen sind.
SvyTech-Check
Redaktionelle Einordnung
Kernpunkt
Eine neue Android-Banking-Malware, die als KYCShadow verfolgt wird, wurde entdeckt, die Bankkunden in ganz Indien durch einen sorgfältig gestalteten gefälschten Know Your Customer (KYC)-Verifizierungsworkflow...
Warum relevant
Cyfirma-Forscher identifizierten diese Kampagne im April 2026 und stellten fest, dass KYCShadow als zweistufiger Dropper konzipiert ist.
Einordnung
SvyTech ordnet die Meldung aus Cyber Security News als Teil des Themenfelds Technologie ein und verweist auf den Originalartikel, damit Leser Fakten, Quelle und Kontext nachvollziehen koennen.
Nachdem die Benutzer den Ablauf abgeschlossen haben, behauptet eine gefälschte Bestätigungsnachricht, dass „die Verifizierung im Gange ist“, während alle übermittelten Daten bereits an einen entfernten, vom Angreifer kontrollierten Server unter jsonapi[.]biz übertragen werden.
Cyfirma-Forscher identifizierten diese Kampagne im April 2026 und stellten fest, dass KYCShadow als zweistufiger Dropper konzipiert ist.
Die erste fungiert als Loader, der einen sekundären bösartigen Payload im Hintergrund stumm entschlüsselt und einsetzt, indem er die fähigsten Komponenten während der Anfangsphase verbirgt, um eine frühzeitige Erkennung zu vermeiden.
Technischer Hintergrund
Sobald der sekundäre Payload aktiv ist, fordert er Berechtigungen für den SMS-Zugriff, die Steuerung für die Akkuoptimierung.
.webp&ref=https%3A%2F%2Fcybersecuritynews.com%2Fnew-android-banking-malware-abuses-fake-kyc%2F&sig=ngySyVgwZVfqlUl_Z9IcXw64KaZRdZ7ukRmmeP4SMKo)
Diese ermöglichen es der Malware, TANs in Echtzeit abzufangen, SMS-Nachrichten aus der Ferne zu senden und weiterzuleiten, Anrufe ohne Benutzereingabe zu tätigen und im Hintergrund weiter zu arbeiten, selbst wenn das Gerät inaktiv ist.
Der Payload versteckt sich auch vor dem App-Launcher des Geräts und hinterlässt keine sichtbare Spur auf dem infizierten Telefon. Zu diesem Risiko kommt hinzu, dass die Malware einen Full-Tunnel-VPN-Dienst aktiviert, der den gesamten Gerätetrafik durch eine vom Angreifer kontrollierte Schicht leitet.
Technik und Auswirkungen
Dies gibt dem Bedrohungsakteur die Möglichkeit, ausgehende Verbindungen zu Sicherheitsdiensten zu überwachen, zu filtern oder zu blockieren, wodurch die Fähigkeit des Geräts zur Erkennung oder Meldung der Infektion reduziert wird.
Multi-Stage Infection Mechanism Die Infektion beginnt in dem Moment, in dem die Dropper-Anwendung gestartet wird, und zeigt einen trügerischen Bildschirm „Update erforderlich“ mit einem einzigen Button mit der Beschriftung „Update installieren“, der so gestaltet ist, dass er einem Standard-System-Prompt ähnelt, den die meisten Benutzer ohne Nachzudenken antippen würden.
.webp&ref=https%3A%2F%2Fcybersecuritynews.com%2Fnew-android-banking-malware-abuses-fake-kyc%2F&sig=FH936qZY7tQnpCRfdAraeQDOS6NzCN6PnEnHmKJOsjY)
Malware Attack Chain (Quelle – Cyfirma) Das Klicken auf den Button löst eine VPN-Verbindungsanfrage aus, gefolgt, der die Installation erlaubt.
Sobald beide Genehmigungen erteilt wurden, beginnt
Sobald beide Genehmigungen erteilt wurden, beginnt der Dropper, eine eingebettete Nutzlast mithilfe eines XOR-basierten Algorithmus zu entschlüsseln, der spezifisch an seinen eigenen Paketnamen gebunden ist.
APK Manifest Profiling (Quelle – Cyfirma) Dies bedeutet, dass die Nutzlast nicht extrahiert oder analysiert werden kann, ohne sowohl den genauen Paketnamen als auch die Entschlüsselungslogik zu kennen, was den Prozess für Sicherheitsforscher erheblich erschwert.
Die entschlüsselte Datei wird in den temporären internen Speicher geschrieben und ohne zusätzliche Benutzerinteraktion über die Android PackageInstaller API still installiert. Die sekundäre Nutzlast, identifiziert als com.am5maw3.android, startet im Hintergrund und unterdrückt sofort ihr eigenes Launcher-Symbol, um verborgen zu bleiben.
.webp&ref=https%3A%2F%2Fcybersecuritynews.com%2Fnew-android-banking-malware-abuses-fake-kyc%2F&sig=xNS1cDs0a6A5KJfS6OvvFdISvhIkgcPy3O66eD0wXnQ)
Technischer Hintergrund
Sie registriert sich bei Firebase Cloud Messaging und richtet einen persistenten, push-basierten Fernbefehlskanal für den Angreifer ein.
WebView-Phishing-Bildschirm, der Benutzer auffordert, ihre Aadhaar-Nummer und ihr Geburtsdatum einzugeben (Quelle – Cyfirma) Unterstützte Befehle umfassen die Echtzeit-SMS-Abfangen, die Massen-Posteingabe-Extraktion, die Fernanrufplatzierung und die USSD-basierte Anrufweiterleitung, die alle ohne sichtbare Anzeichen auf dem infizierten Gerät ausgeführt werden.
Benutzer sollten keine Anwendungen installieren, die über WhatsApp, SMS oder Messaging-Kanäle empfangen wurden, insbesondere solche, die angeblich Bank- oder KYC-Updates anbieten.
Technik und Auswirkungen
Laden Sie Banking-Apps immer aus offiziellen Quellen herunter, lassen Sie die Berechtigung „Unbekannte Apps installieren“ deaktiviert und geben Sie niemals Anmeldedaten oder Kartendetails in nicht verifizierte Schnittstellen ein.
Jede unerwartete VPN-Aufforderung, unbekannte Berechtigungsanfragen oder ungewöhnliche SMS-Aktivität sollten unverzüglich der zuständigen Bank gemeldet werden. Finanzinstitute und Sicherheitsteams sollten den Datenverkehr zu jsonapi[.]biz, jsonserv[.]biz und jsonserv[.]xyz auf Netzwerkebene sofort blockieren.
Die Bereitstellung ösungen, die gestagertes Dropper-Verhalten, unbefugte Berechtigungsnutzung und versteckte App-Payloads erkennen, hilft Organisationen, auf Kampagnen dieser Art schneller zu reagieren.
Quelllink
Originalquelle: Cyber Security News
Thema weiterverfolgen
Interne Verlinkung
Im Kontext weiterlesen
Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.
Technologie Archiv
Weitere Meldungen aus derselben Hauptkategorie.
Mehr von Cyber Security News
Alle veroeffentlichten Inhalte derselben Quelle im Archiv.
Die türkische KI-Strategie und der neue Fahrplan wurden vorgestellt
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Die türkische Nationalmannschaft kehrt nach 24 Jahren auf die Bühne der Weltmeisterschaft zurück.
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Canonical
- https://cybersecuritynews.com/new-android-banking-malware-abuses-fake-kyc/
- Quell-URL
- https://cybersecuritynews.com/new-android-banking-malware-abuses-fake-kyc/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

Die türkische KI-Strategie und der neue Fahrplan wurden vorgestellt
Die Türkei hat einen neuen KI-Aktionsplan vorgestellt, der das Land bis 2030 unter die ersten zwanzig weltweit im KI-Ökosystem und unter die ersten zehn der Weltwirtschaft führen soll, indem fünf strategische Säulen wie die Förderung einheimischer Fachkräfte und Hochleistungsrechner sowie die Entwicklung des türkischen Großen Sprachmodells umgesetzt werden. Um diese Ziele zu erreichen, wurden das Direktorat für Nationale Technologie und Künstliche Intelligenz sowie das Direktorat für Öffentliche Künstliche Intelligenz eingerichtet, um durch Anreize für Start-ups und die Beschaffung lokaler Lösungen die technologische Souveränität und wirtschaftliche Unabhängigkeit zu stärken.
13.06.2026
Live Redaktion
Die türkische Nationalmannschaft kehrt nach 24 Jahren auf die Bühne der Weltmeisterschaft zurück.
Die türkische Fußballnationalmannschaft kehrt nach 24 Jahren erstmals wieder bei einer FIFA-Weltmeisterschaft an und wird am 15. Juni 2026 im BC Place Stadium in Vancouver gegen Australien antreten. Das Spiel wird Valenzuela geleitet und markiert die 652. Partie der Türkei in ihrer Geschichte unter der Leitung .
13.06.2026
Live Redaktion
AMD Zen 6: 6,5 GHz Taktfrequenz und mehr Kerne
AMD plant für die neue Zen 6-Architektur eine Steigerung der Taktfrequenz auf über 6,5 GHz sowie eine Erhöhung der Kerne pro CCD von 8 auf 12, was Spitzenmodellen wie dem Ryzen 9 10950X theoretisch 24 Kerne und bis zu 288 MB L3-Cache ermöglichen könnte. Trotz dieser ambitionierten Ziele und der Einführung latenzreduzierender Brückentechnologien muss sich das Unternehmen mit potenziellen Fertigungsproblemen der B0-Revision auseinandersetzen, die entweder durch eine Produktionsverzögerung oder ein möglicherweise leistungsminderndes Mikrocode-Update gelöst werden müssen.
13.06.2026
Live Redaktion
Neugeborene sollen mit tragbarem Ultraschallpflaster kontinuierlich überwacht werden
Ingenieure der University of California San Diego haben ein weiches, tragbares Ultraschall-Pflaster entwickelt, das dank intelligenter Algorithmen den Gesundheitszustand Fötus auch bei Bewegung kontinuierlich und in Echtzeit überwacht. Klinische Tests an 62 Schwangeren zeigten, dass das Gerät Komplikationen wie eine Schwangerschaftsvergiftung frühzeitig erkennt, was in einem Fall durch eine rechtzeitige Notfallintervention möglicherweise ein Leben rettete.
13.06.2026
Live Redaktion