ESET-Forscher haben eine gezielte Android-Spyware-Kampagne aufgedeckt, bei der eine gefälschte Dating-App zum Einschleusen mobiler Überwachungs-Malware bei Opfern eingesetzt wurde.
Die auf Nutzer in Pakistan ausgerichtete Kampagne tarnt Spyware als Chat-Plattform, die Zugriff auf exklusive Profile verspricht, stattdessen aber unbemerkt sensible Daten von infizierten Geräten exfiltriert.
„Nach der Installation exfiltriert die App unbemerkt sensible Daten und überwacht das Gerät aktiv auf neue Inhalte. Damit bestätigt sich ihre Funktion als mobiles Überwachungswerkzeug“, sagten die Forscher.
„Diese Kampagne nutzt eine Täuschungsmethode, die wir bei ähnlichen Machenschaften bisher noch nicht gesehen haben: Gefälschte weibliche Profile in GhostChat werden potenziellen Opfern als gesperrt angezeigt und können nur mit Zugangscodes aufgerufen werden“, sagte Lukáš Štefanko, Sicherheitsforscher bei ESET, in einer E-Mail an eSecurityPlanet.
Er erklärte: „Da die Codes jedoch in der App fest codiert sind, handelt es sich lediglich um eine Social-Engineering-Taktik, die potenziellen Opfern wahrscheinlich den Eindruck eines exklusiven Zugangs vermitteln soll.“
Die GhostChat-Spyware-Kampagne
Die als GhostChatbezeichnete Schad-App wurde erstmals im September 2025 beobachtet, nachdem sie aus Pakistan bei VirusTotal hochgeladen worden war.
Obwohl sie das Symbol einer legitimen Dating-App verwendete, die bei Google Play verfügbar ist, bildete sie deren Funktionalität nicht nach. Stattdessen erfüllte GhostChat einen doppelten Zweck: Die App diente als Social-Engineering-Köder für die Opfer und als im Hintergrund arbeitendes Spyware-Implantat.
Eine gefälschte Dating-App als erster Köder
Nach der Installation forderte GhostChat eine große Zahl von Berechtigungen an und zeigte einen Anmeldebildschirm an, der legitim wirken sollte.
Anders als bei herkömmlichen Authentifizierungsabläufen waren die erforderlichen Zugangsdaten jedoch direkt in der Anwendung fest codiert und wurden nie von einem Remote-Server validiert.
Dies deutet darauf hin, dass die App und die Anmeldedaten vom Angreifer wahrscheinlich gemeinsam als Teil des ersten Köders verbreitet wurden.
Nach der Anmeldung wurde den Opfern eine Liste weiblicher Profile angezeigt, die alle als gesperrt markiert waren und einen Zugangscode erforderten, um eine Unterhaltung zu beginnen.
Auch diese Freischaltcodes waren fest codiert und wurden den Opfern offenbar im Voraus mitgeteilt, was das Gefühl von Exklusivität und persönlichem Zugang verstärkte.
Jedes Profil war mit einer WhatsApp-Nummer mit pakistanischer Ländervorwahl verknüpft, was die Illusion verstärkte, dass es sich bei den Profilen um echte Personen aus der Region handelte.
Bei der Auswahl eines Profils wurde das Opfer zu WhatsApp weitergeleitet, wo Unterhaltungen mit von den Angreifern kontrollierten Nummern begonnen wurden.
Datenexfiltration und fortlaufende Überwachung
Während das Opfer mit der App interagierte – oder sogar noch vor der Anmeldung –, begann GhostChat sofort damit, im Hintergrund Daten zu exfiltrieren.
Die anfängliche Datensammlung umfasste Gerätekennungen, Kontaktlisten und eine große Bandbreite gespeicherter Dateien wie Bilder, PDFs und Microsoft-Office-Dokumente.
Über diesen ersten Scan hinaus richtete die Spyware eine dauerhafte Überwachung ein, indem sie regelmäßig neu erstellte Bilder und Dokumente überwachte und automatisch auf einen Command-and-Control-Server (C2-Server) hochlud.
Verwandte Angriffe auf Desktops und WhatsApp
Die Analyse von ESET deckte außerdem Aktivitäten auf, die mit derselben C2-Infrastruktur in Verbindung standen und über Android-Geräte hinausgingen – ein Hinweis auf eine umfassendere Spionageoperation.
Auf der Desktop-Seite setzte der Angreifer einen ClickFix-Angriff ein, eine Social-Engineering-Technik, die Nutzer dazu bringt, schädlichen Code manuell auszuführen.
Die Opfer wurden auf gefälschte Websites geleitet, die pakistanische Regierungsorganisationen imitierten, darunter eine nachgeahmte Seite des Pakistan Computer Emergency Response Team (PKCERT), auf der fingierte Sicherheitswarnungen angezeigt wurden.
Wer die Anweisungen auf dem Bildschirm befolgte, lud eine schädliche DLL herunter und führte sie aus. Diese stellte eine dauerhafte Kommunikation mit demselben C2-Server her und ermöglichte die Remote-Codeausführung über von den Angreifern bereitgestellte PowerShell-Befehle.
Obwohl der Server während der Analyse inaktiv zu sein schien, unterstützte die Infrastruktur eindeutig die fortlaufende Kontrolle kompromittierter Systeme.
Die Kampagne zielte außerdem über einen Angriff zur Geräteverknüpfung auf WhatsApp-Nutzer ab, der allgemein als GhostPairing bezeichnet wird.
In dieser Phase wurden die Opfer auf gefälschte Websites gelockt, die das pakistanische Verteidigungsministerium imitierten, und aufgefordert, QR-Codes zu scannen, um einer vermeintlichen Community beizutreten.
Durch den Missbrauch der legitimen Funktion von WhatsApp zur Geräteverknüpfung erlangten die Angreifer Zugriff auf den Chatverlauf und die Kontakte der Opfer und kaperten damit effektiv deren Messaging-Konten.
Risiken durch mobile Spyware reduzieren
Die GhostChat-Kampagne zeigt, wie mobile Spyware Social Engineering mit legitimen App-Funktionen verbinden kann, um Geräte unbemerkt zu kompromittieren.
Da sich diese Angriffe häufig eher auf das Vertrauen der Nutzer als auf rein technische Exploits stützen, erfordert ihre Vermeidung mehr als eine einzelne Kontrolle oder Richtlinie.
Organisationen sollten sich darauf konzentrieren, die Angriffsfläche zu begrenzen, die Transparenz bei mobilen Aktivitäten zu verbessern und sich auf die Kompromittierung von Konten und Geräten vorzubereiten.
- Vermeiden Sie das Sideloading von Android-Apps aus unbekannten Quellen und betrachten Sie exklusiven Zugang oder vorab geteilte Zugangsdaten als potenzielles Social Engineering.
- Setzen Sie Mobile-Device-Management (MDM) oder Enterprise-Mobility-Kontrollen durch, um Sideloading, riskante Berechtigungen und nicht genehmigte Apps einzuschränken.
- Stellen Sie Tools zur Erkennung mobiler Bedrohungen bereit und überwachen Sie ungewöhnlichen Netzwerkverkehr oder Datenexfiltration von mobilen Geräten.
- Informieren Sie Nutzer über Liebesbetrug, Identitätstäuschungen und die Risiken, Messaging-Apps mit unbekannten Geräten zu verknüpfen.
- Fordern Sie eine regelmäßige Überprüfung verknüpfter Geräte für Messaging-Apps an wie WhatsApp und untersuchen Sie unerwartete Ereignisse bei der Geräteverknüpfung.
- Überwachen Sie das Verhalten mobiler Apps bei übermäßiger Berechtigungsnutzung oder bei Zugriffsmustern, die nicht mit der angegebenen Funktionalität übereinstimmen.
- Testen und verfeinern Sie Pläne zur Reaktion auf Sicherheitsvorfälle bei mobiler Spyware und Social-Engineering-Kampagnen, einschließlich der Isolierung von Geräten und der Kontowiederherstellung.
Zusammengenommen tragen diese Maßnahmen dazu bei, den Explosionsradius von Vorfällen mit mobiler Spyware zu begrenzen und die Widerstandsfähigkeit gegen künftige, durch Social Engineering verursachte Angriffe zu stärken.
Die GhostChat-Kampagne zeigt, wie Spyware Social Engineering, Identitätstäuschung und legitime Plattformen nutzen kann, um in mobilen, Desktop- und Messaging-Umgebungen zu agieren.
Statt lediglich technische Schwachstellen auszunutzen, setzten die Angreifer auf Vertrauen und Interaktion mit den Nutzern, wodurch diese Aktivitäten schwerer zu erkennen sein können.
Dieses Vertrauen ist ein Grund dafür, dass Organisationen auf Zero-Trust-Lösungen setzen, um den Zugriff zu begrenzen und Risiken zu reduzieren.





