WhatsApp-Betrug mit Bildschirmfreigabe leert in wenigen Minuten 700.000 US-Dollar

WhatsApp-Betrüger nutzen Bildschirmfreigabe und Schadsoftware, um weltweit schnell Konten zu übernehmen und Geld zu stehlen.

Nov 18, 2025
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Ein Fremder ruft dich per Videoanruf auf WhatsApp an. Du gehst für eine Sekunde ran. Mehr Zeit braucht ein Betrüger nicht.

Forscher und Strafverfolgungsbehörden verfolgen eine sich rasant ausweitende Social-Engineering-Kampagne, die WhatsApps Bildschirmfreigabefunktion missbraucht, um Einmalpasswörter abzugreifen, Konten zu kompromittieren und Geld abzuschöpfen.

Die 2023 erstmals zu WhatsApp hinzugefügte Funktion wird nun für Betrug missbraucht. Betrüger initiieren unerwünschte Videoanrufe, geben sich als vertrauenswürdige Autoritäten aus und bringen ihre Opfer dann unter dem Vorwand von Support dazu, ihren Bildschirm freizugeben oder Fernzugriffstools zu installieren.

Bestätigte Fällegibt es im Vereinigten Königreich, in Indien, Hongkong und Brasilien – darunter ein Opfer in Hongkong, das rund 700.000 US-Dollar verlor, ein deutliches Zeichen für das Ausmaß und die Geschwindigkeit der Kampagne.

Die zentrale Vorgehensweise ist weitgehend malware-unabhängig: Sie setzt auf den Missbrauch von Vertrauen und Dringlichkeit, weshalb rein technische Schutzmaßnahmen nicht ausreichen.

Kriminelle Gruppen nutzen dieselbe Nachrichtenplattform, um Schadsoftware über WhatsApp Web zu verbreiten, wie eine brasilianische Kampagnezeigt, die sich selbst verbreitende Schadprogramme ausliefert, den Missbrauch von Kontakten automatisiert und Online-Banking angreift.

So funktioniert der WhatsApp-Betrug

Der Angriff beginnt oft mit einem unerwünschten WhatsApp-Videoanruf von einer unbekannten Nummer.

Der Anrufer gibt sich als Bankmitarbeiter, als Supportmitarbeiter von Meta oder WhatsApp oder als verzweifelter Bekannter aus.

Um seriös zu wirken, fälschen die Angreifer lokale Rufnummern und lassen das Video ausgeschaltet oder verpixelt.

Dann erzeugen sie Dringlichkeit, indem sie auf nicht autorisierte Abbuchungen, verdächtige Kontoaktivitäten, eine ausstehende Verifizierung oder eine unmittelbar bevorstehende Sperrung verweisen, und drängen das Opfer zum sofortigen Handeln.

Advertisement

Die Opfer sollen den Bildschirm ihres Telefons freigeben, damit der vermeintliche Mitarbeiter das Problem lösen kann, oder legitime Fernzugriffstools wie AnyDesk oder TeamViewer installieren.

Sicherheitsforscher von ESET bezeichneten diesen Fernzugriffsbetrug als ein Modell, das auf drei Hebeln beruht: vorgetäuschtes Vertrauen, Zeitdruck sowie Einblick in oder Kontrolle über das Gerät durch Bildschirmfreigabe oder Fernzugriffssoftware.

Sobald die Bildschirmfreigabe startet, sind eingehende Nachrichten, Verifizierungscodes und Interaktionen mit Apps offen sichtbar, was eine sofortige Kontoübernahme und finanzielle Manipulation ermöglicht.

Während des Anrufs folgt häufig ein weiterer Vorstoß.

Manche Opfer werden dazu gebracht, Banking-Apps zu öffnen, oder angeleitet, zusätzliche Hilfssoftware zu installieren, die als Schadsoftware fungiert.

Berichte umfassen Fälle, in denen Keylogger Zugangsdaten für eine spätere Nutzung abfangen und das Risiko damit noch lange nach dem Ende des Anrufs fortbesteht.

Schadsoftware-Angriffe in Brasilien

Der zentrale Betrug beruht auf Social Engineering, doch mehrere Kampagnen zeigen, wie das WhatsApp-Ökosystem ebenfalls Schadsoftware in großem Maßstab verbreitet.

Bei den Angriffen in Brasilienbeobachteten Forscher eine sich selbst verbreitende Kette, die über WhatsApp Web ausgeliefert wurde.

Die Opfer erhalten ein ZIP-Archiv, das nach dem Entpacken einen verschleierten VBS-Downloader namens SORVEPOTEL startet, der ein PowerShell-Skript im Arbeitsspeicher ausführt.

Das Skript lädt ChromeDriver und Selenium herunter, um die aktive WhatsApp-Web-Sitzung zu kapern, ruft Nachrichtenvorlagen von der Command-and-Control-Infrastruktur ab, exfiltriert Kontaktlisten und versendet dasselbe bösartige ZIP-Archiv an alle Kontakte.

Während es aktiv ist, kann es sogar ein täuschendes Banner mit der Aufschrift „WhatsApp Automation v6.0“ anzeigen, um Nutzer zusätzlich zu täuschen.

Die zugehörige Payload namens Maverick erweitert den Angriff um Abwehrumgehung und gezielte Auswahl. Das ZIP-Archiv enthält eine Windows-LNK-Datei, die cmd.exe oder PowerShell aufruft, um den externen Server zapgrande.com zu erreichen und Code der ersten Stufe herunterzuladen.

Der Loader sucht nach Tools für Reverse Engineering und beendet sich, wenn er solche findet. Außerdem überprüft er die Region des Hosts anhand von Zeitzone, Sprache und Datumsformaten und installiert den Banking-Trojaner nur, wenn der Host offenbar aus Brasilien stammt.

Advertisement

Sobald Maverick aktiv ist, überwacht die Schadsoftware Browser-Tabs auf URLs, die mit einer fest codierten Liste lateinamerikanischer Finanzinstitute verknüpft sind – passend zum Diebstahl von Zugangsdaten und zur Manipulation von Sitzungen bei regionalen Banken.

Trend Micro hatte zuvor dokumentierteine verwandte Verbreitungsmethode über WhatsApp Web, die aktive Sitzungen missbraucht, um das ZIP-Archiv automatisch an alle Kontakte zu verteilen, wodurch Konten wegen massenhafter Nachrichtenübermittlung mitunter gesperrt wurden.

Die Payload dieser Kampagne fungierte als Infostealer mit Schwerpunkt auf brasilianischen Finanzdiensten und Kryptobörsen und unterstreicht damit, wie nachrichtenbasierte Köder mit den Zielen von Finanzbetrug ineinandergreifen.

Wer steckt hinter diesen WhatsApp-Betrügereien?

Die Welle des Betrugs mit Bildschirmfreigabe wirkt wie eine weit verbreitete kriminelle Aktivität, die sich auf Social Engineering und nicht auf eine einzelne Advanced Persistent Threat stützt.

Die ESET-Forscher betonten den menschenzentrierten Charakter des Modells: Vertrauen, Dringlichkeit und Kontrolle statt ausgefeilter Exploits. Die Verbreitung über verschiedene Regionen und Zielgruppen deutet auf ein weitreichendes Betrugsnetzwerk und nicht auf einen einzelnen Betreiber hin.

Die in Brasilien über WhatsApp Web verbreitete Schadsoftware weist stärker auf organisierte Aktivitäten hin.

Maverick wurde zunächst einem als Water Saci verfolgten Bedrohungsakteur zugeschrieben. Bedrohungsjäger stellten Überschneidungen mit der Banking-Schadsoftware Coyote fest und ordneten beide dem brasilianischen Cybercrime-Ökosystem zu.

Diese Einschätzungen deuten auf gemeinsame Infektionsmethoden und sich weiterentwickelnde Werkzeuge hin, wobei die Verbindungen mit mittlerer Sicherheit und nicht als eindeutige Zuordnung bewertet werden.

Die wachsende Bedrohung durch WhatsApp-Betrug

Die Auswirkungen treffen sowohl Einzelpersonen als auch Finanzinstitute. Für Endnutzer kann ein einziger Anruf mit dem sofortigen Verlust der Kontokontrolle und erheblichem Diebstahl enden, wenn OTPs und Verifizierungscodes auf dem Bildschirm sichtbar sind.

Regionen mit hoher WhatsApp-Nutzung sind wegen der enormen Reichweite einem erhöhten Risiko ausgesetzt.

Die Gegenmaßnahmender Plattform ändern sich ebenfalls. WhatsApp zeigt jetzt eine Echtzeitwarnung an, wenn Nutzer versuchen, ihren Bildschirm für unbekannte Anrufer freizugeben, und rät ihnen, nur bei vertrauenswürdigen Kontakten fortzufahren.

Advertisement

Meta testet außerdem eine KI-basierte Betrugserkennung in Messenger, um verdächtige Kontaktaufnahmen zu markieren und das Blockieren oder Melden vorzuschlagen.

Einfache Schritte zum Schutz vor WhatsApp-Betrug

Die wichtigsten Schutzmaßnahmen betreffen das eigene Verhalten. Gib deinen Bildschirm niemals für unerwünschte Anrufer frei. Überprüfe dringende Behauptungen über offizielle Kanäle.

Lehne Aufforderungen zur Installation von Fernzugriffstools ab, gib bei Anrufen keine Passwörter oder Verifizierungscodes preis und bleibe skeptisch gegenüber Links, die neue Funktionen oder schnelle Lösungen versprechen.

Wenn du die zweistufige Verifizierung von WhatsApp aktivierst, wird ein zusätzlicher erforderlicher Passcode eingerichtet, der eine Kontoübernahme selbst dann erschweren kann, wenn Verifizierungscodes während eines Anrufs sichtbar sind.

Die neue WhatsApp-Warnung, die vor der Bildschirmfreigabe für unbekannte Kontakte erscheint, soll die Dringlichkeitsschleife unterbrechen; an dieser Stelle innezuhalten, hilft, das Risiko zu verringern.

Wo verfügbar, solltest du Plattformfunktionen wie Passkeys und Datenschutzprüfungen nutzen, die den Schutz gegen den Missbrauch von Konten stärken.

Das Melden verdächtiger Konten und Inhalte unterstützt ebenfalls die umfassendere Bekämpfung der Infrastruktur hinter solchen Betrügereien.

Wenn du eine Kompromittierung vermutest, handle schnell.

Melde dich von aktiven Sitzungen ab, setze das Konto zurück, informiere deine Kontakte und überprüfe die Geräte auf Schadsoftware – insbesondere, wenn während der Interaktion Support-Apps installiert wurden.

Der Betrug mit WhatsApps Bildschirmfreigabe zeigt, wie Angreifer legitime Funktionen mit minimalem technischem Aufwand in ertragreiche Angriffsvektoren verwandeln können.

Durch die Manipulation von Autorität, Dringlichkeit und Zugriff erreichen Kriminelle Ergebnisse – Kontoübernahmen, finanziellen Diebstahl und anschließendes Social Engineering –, die komplexeren Schadsoftwarekampagnen ebenbürtig sind.

Darüber hinaus zeigt der brasilianische Angriff mit Schadsoftware über WhatsApp Web, wie dieselbe Plattform für die automatisierte Verbreitung und gezielte Finanzkriminalität missbraucht werden kann.

Diese Angriffe unterstreichen, warum grundlegende Sicherheitsprinzipien für den Schutz vor Social-Engineering-Angriffen unerlässlich sind.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.