Corp MDM: Android-Spyware stiehlt SMS und kann Anrufe umleiten
Veröffentlicht am: 24.09.2026 um 18:11 Uhr | Redaktion boerse-global.de
Sicherheitsexperten haben eine neuartige Android-Spyware namens Corp MDM identifiziert. Das Schadprogramm nimmt gezielt Unternehmen aus der Logistikbranche ins Visier, fängt neu eingehende SMS-Nachrichten ab und ist technisch in der Lage, Telefonanrufe umzuleiten. Wie aus einem Bericht von The Hacker News vom 24. September 2026 hervorgeht, tarnt sich die Spionagesoftware als legitime Verwaltungsanwendung für mobile Endgeräte.
Täuschung über gefälschte Download-Portale
Die Verbreitung der Spyware erfolgt über manipulierte Webseiten, die dem offiziellen Google Play Store nachempfunden sind. Um das Vertrauen potenzieller Opfer zu erschleichen, treten die Angreifer im Namen bekannter Logistikdienstleister auf.
Dokumentiert sind bisher Nachahmungen unter den Bezeichnungen von CEVA sowie TKW Logistics. Auf diesen gefälschten Seiten wird den Beschäftigten suggeriert, eine notwendige App für das betriebliche Gerätemanagement zu installieren.
Millionen Android-Nutzer sind täglich Hackern schutzlos ausgeliefert – ohne es zu wissen. Ein veraltetes Smartphone oder manipulierte Apps sind wie eine offene Haustür für Cyberkriminelle. Dieser kostenlose Report zeigt, wie Sie Sicherheitslücken schließen und sich effektiv schützen. 5 einfache Schritte für Ihr sicheres Android-Smartphone
Nach der installation auf dem Smartphone entfaltet das Schadprogramm seine Spionagefunktionen. Bemerkenswert ist dabei die selektive Arbeitsweise beim Abgreifen von Kurznachrichten: Corp MDM liest keine bereits auf dem Gerät gespeicherten älteren SMS aus.
Die Überwachung beschränkt sich stattdessen ausschließlich auf neu eingehende Mitteilungen. Dies deutet darauf hin, dass es den Angreifern vor allem um zeitkritische Inhalte wie Einmalpasswörter oder Bestätigungscodes für die Zwei-Faktor-Authentifizierung geht.
Technische Details und unverschlüsselte Übertragung
Die Analyse der Netzwerkaktivitäten liefert Einblicke in die Infrastruktur der Spionagesoftware. Als Steuerungs- und Kontrollserver (C2) dient die IP-Adresse 69.55.61[.]82. Zur Aufrechterhaltung der Verbindung sendet die Malware in regelmäßigen Intervallen von 30 Sekunden sogenannte Heartbeats an diesen Server.
Wer sich vor derlei Spionage-Angriffen und dem Missbrauch sensibler Daten schützen möchte, findet in diesem PDF-Ratgeber die wichtigsten Grundlagen. Erfahren Sie in 5 einfachen Schritten, wie Sie Ihr Android-Gerät gegen Hacker, Viren und Internet-Kriminalität absichern. Kostenlosen Sicherheits-Ratgeber jetzt herunterladen
Trotz des gezielten Vorgehens gegen die Logistikbranche weisen die Sicherheitsmechanismen der Schadsoftware eklatante Mängel auf. Laut Forschern werden die gestohlenen SMS-Daten unverschlüsselt über das veraltete HTTP-Protokoll an den Kontrollserver übertragen. Dadurch könnten die abgefangenen Inhalte theoretisch auch von Dritten im selben Netzwerk mitgelesen werden.
Die genaue Identität der Betreiber hinter der Spionagekampagne bleibt vorerst unklar. Nach Einschätzung des Projekts Have I Been Squatted besteht jedoch die Vermutung eines armenischen oder russischen Bezugs bei den Hintermännern der Operation.
