Eine neu entdeckte Android-Malware-Familie namens Albiriox verbreitet sich rasch im Cybercrime-Ökosystem, verschafft Angreifern die vollständige Fernkontrolle über die Geräte ihrer Opfer und ermöglicht groß angelegten Finanzbetrug.
Die Ende 2025 erstmals entdeckte Malware wird bereits als voll ausgestattetes Malware-as-a-Service-Angebot (MaaS) verkauft – und beschleunigt damit ihre Verbreitung unter Angreifern.
Die Malware legt den Schwerpunkt auf „… die vollständige Übernahme des Geräts, Interaktion in Echtzeit und die Möglichkeit, unbefugte Vorgänge auszuführen, ohne dass der Nutzer dies bemerkt“, sagten die Cleafy-Forscher.
Warum Albiriox schnell wachsen dürfte
Albiriox ist keine Proof-of-Concept-Bedrohung – die Malware ist einsatzbereit, wird aktiv eingesetzt und wurde ausdrücklich für On-Device Fraud (ODF) entwickelt. Dabei übernehmen Angreifer das Smartphone eines Nutzers und führen betrügerische Transaktionen innerhalb legitimer Apps aus.
Laut der Analyse von Cleafy zielt die Malware bereits weltweit auf mehr als 400 Banking-, Zahlungs- und Kryptowährungsanwendungen.
Das Vertriebsmodell von Albiriox spiegelt den Kommerzialisierungstrend wider, der bei jüngsten Cybercrime-Aktivitäten zu beobachten ist: MaaS-Angebote ermöglichen es Angreifern mit geringen technischen Fähigkeiten, Kampagnen mit großer Wirkung durchzuführen.
Damit ist die Malware für ein schnelles Wachstum gerüstet – insbesondere, da ihre Betreiber die Funktionen weiterentwickeln, die Infrastruktur ausbauen und weitere Partner anwerben.
Die Malware-Techniken hinter Albiriox
Im Gegensatz zu älteren Banking-Trojanern, die sich hauptsächlich auf Overlays oder Phishing-Seiten stützten, vereint Albiriox zwei leistungsfähige Funktionen:
- Ein vollständiger Remote-Access-Trojaner (RAT), der über VNC-Streaming auf Basis von Bedienungshilfen aktiviert wird.
- Gezielte Overlay-Angriffe zum Diebstahl von Zugangsdaten und zur Manipulation von Sitzungen.
Die RAT-Komponente gibt Angreifern interaktive Kontrolle über das Gerät des Opfers in Echtzeit – einschließlich Bildschirmübertragung, Manipulation der Benutzeroberfläche, Navigationsgesten, Texteingabe und der Möglichkeit, betrügerische Aktivitäten hinter Overlays mit schwarzem Bildschirm zu verbergen.
Da die Malware innerhalb der legitimen Sitzung des Opfers agiert, können herkömmliche Authentifizierungs- und Betrugserkennungskontrollen umgangen werden.
Die Overlay-Komponente befindet sich noch in einer frühen Entwicklungsphase und verwendet derzeit generische Vorlagen. Sie scheint jedoch darauf ausgelegt zu sein, sich zu app-spezifischen Phishing-Bildschirmen weiterzuentwickeln.
Die interne Datenbank der Malware enthält eine umfangreiche Liste fest codierter Ziele aus dem Finanz- und Kryptobereich – ein klares Indiz dafür, dass sie weltweite Betrugsoperationen unterstützen soll.
Frühe von Cleafy analysierte Kampagnen zeigen, dass Albiriox über eine Reihe von Social-Engineering-Taktiken verbreitet wird, die Opfer zur Installation der Malware verleiten sollen.
Angreifer verbreiten Albiriox über gefälschte Google-Play-Seiten, SMS-Phishing-Links und optimierte Verbreitungsabläufe, bei denen Telefonnummern erfasst und schädliche APKs über Apps wie WhatsApp versendet werden.
Albiriox verwendet die Verschleierung durch JSONPacker und Kryptierungs-Tools von Drittanbietern wie Golden Crypt, um die statische Erkennung lange vor der Bereitstellung der endgültigen Payload zu umgehen.
Den Schutz vor mobilem Betrug stärken
Um sich gegen Albiriox und andere neu auftretende Android-Bedrohungen zu schützen, sollten Unternehmen – insbesondere Finanzinstitute – die folgenden Schritte ergreifen:
- Die Erkennung mobiler Bedrohungen verbessernum den Missbrauch von Bedienungshilfen, VNC-ähnliches Verhalten und nicht autorisierte APK-Installationsabläufe zu erkennen.
- Die Kundenauthentifizierung absichernmithilfe gerätebasierter Risikobewertung, Echtzeit-verhaltensbasierterAnalysen und der Erkennung von Sitzungsanomalien.
- ODF-Verhalten frühzeitig erkennendurch die Korrelation von Gerätetelemetrie, Transaktionsmustern und Signalen der UI-Automatisierung über mehrere Anmeldesitzungen hinweg.
- Nutzer aufklärenüber die Gefahren des Sideloadings von Apps, gefälschter App-Stores und mobiler Phishing-Abläufe, die per SMSoder über Messaging-Apps zugestellt werden.
- Mit Entwicklern mobiler Apps zusammenarbeiten, um FLAG_SECURE-Schutzmechanismen durchzusetzen und gleichzeitig nach Capture-Techniken auf Basis von Bedienungshilfen zu suchen.
- Mit Betrugsteams koordinieren, um Transaktionen zu blockieren, die unter verdächtigen Mustern der Gerätemanipulation oder Automatisierung initiiert wurden.
Durch die Kombination dieser Kontrollen können Unternehmen On-Device Fraud (ODF) früher in der Angriffskette unterbrechen und die Wahrscheinlichkeit einer erfolgreichen Kontoübernahme verringern.
Vom Datendiebstahl zur vollständigen Geräteübernahme
Albiriox markiert einen Wendepunkt beim mobilen Betrug: Banking-Trojaner entwickeln sich vom Diebstahl von Zugangsdaten hin zur vollständigen Übernahme von Geräten, bei der MFA, Anti-Phishing-Tools und Kontrollen zur Sitzungsintegrität umgangen werden.
Die Verbreitung als Malware-as-a-Service beschleunigt diesen Trend und macht fortschrittliche Funktionen für On-Device Fraud einem größeren Kreis von Angreifern mit minimalen technischen Kenntnissen zugänglich.
Organisationen sollten Zero-Trust-Prinzipieneinführen, die begrenzen, was ein Angreifer selbst nach dem Erreichen eines ersten Zugriffs auf ein Gerät tun kann.





