Gefälschte Google-Play-Portale verbreiten Corp-MDM-Spähsoftware bei Logistikunternehmen
Gefälschte Play-Seiten verbreiten Corp-MDM-Spyware: SMS-Diebstahl, Rufumleitung und C2-Steuerung bei Logistikfirmen erklärt.
Illustration mit KI erzeugt
Gefälschte App-Stores missbrauchen bekannte Logistikmarken als Köder
Eine Schadkampagne nutzt gefälschte Google-Play-Seiten, um ein Android-Überwachungstool namens Corp MDM zu verbreiten. Gleichzeitig dient die Infrastruktur dem Diebstahl von Zugangsdaten und der Verbreitung von Windows-Schadsoftware.
Die am 24. September 2026 gemeldete Kampagne gibt sich als die Logistikunternehmen CEVA und TKW Logistics aus. Zwei identifizierte Verbreitungsdomains präsentieren sich als Dienste im Zusammenhang mit Google Play:
playgoogle.logisticstkwcargo[.]complaygoogle.ceva-app[.]help
Statt eine App über das offizielle Google-Play-Ökosystem zu installieren, werden die Opfer dazu gebracht, eine APK per Sideloading zu installieren. Anschließend tarnt sich die App als Systemdienst und verwendet den Android-Paketnamen com.corp.mdm.
Welche Social-Engineering-Nachrichten die Angreifer nutzen, um ihre Ziele auf diese Seiten zu locken, wurde nicht bekannt gegeben. Unklar ist auch, welche Android-Versionen betroffen sind und ob die Kampagne eine Softwareschwachstelle ausnutzt. Der Angriff beruht vielmehr darauf, Nutzer dazu zu bewegen, eine App außerhalb des offiziellen Stores zu installieren und ihr weitreichende Berechtigungen zu erteilen.
Der sichtbare Köder richtet sich zwar an Mobilgeräte, doch die Infrastruktur verbindet Corp MDM mit einer umfassenderen Operation. Dieselbe fest codierte IP-Adresse, 69.55.61[.]82, wurde für die Kommunikation mit dem Command-and-Control-Server, Phishing-Seiten zum Abgreifen von Zugangsdaten und die Verbreitung weiterer Windows-Schadsoftware genutzt.
Berechtigungen ermöglichen Zugriff auf Nachrichten und Anrufe
Nach dem Sideloading fordert Corp MDM Berechtigungen für SMS-Nachrichten, Telefoniefunktionen und Benachrichtigungen an. Damit kann die Schadsoftware neu eingehende SMS abfangen, die Rufumleitung ändern und Benachrichtigungen anzeigen.
SMS-Nachrichten, die bereits vor der Erteilung der Berechtigungen auf dem Gerät gespeichert waren, ruft die Schadsoftware nicht ab. Sie beginnt erst mit der Erfassung von Nachrichten, nachdem sie die erforderliche Berechtigung erhalten hat.
Für jede abgefangene SMS kann Corp MDM folgende Daten übertragen:
- Den Absender
- Den vollständigen Nachrichtentext
- Den Empfangszeitpunkt
- Eine Kennung des infizierten Geräts
Die Daten werden unverschlüsselt per HTTP an die Betreiber übermittelt. Das bietet Verteidigern, die den ausgehenden Netzwerkverkehr überwachen können, eine gute Gelegenheit zur Erkennung – insbesondere dann, wenn Anfragen den bekannten API-Routen entsprechen.
Die Schadsoftware entfernt außerdem ihren normalen App-Eintrag, sodass sie im Anwendungsmenü des Geräts weniger auffällt. Danach versucht sie, als Hintergrunddienst aktiv zu bleiben.
Der Forscher Ben Folland warnte, dass selbst diese begrenzte SMS-Erfassung wertvolle Informationen preisgeben kann. Neu eingehende Nachrichten können Einmalpasswörter, Links zum Zurücksetzen von Passwörtern, Anweisungen zur Kontowiederherstellung, Transaktionsbenachrichtigungen und betriebliche Informationen zu Versand oder Zustellung enthalten.
Die Folgen können über das infizierte Smartphone hinausreichen. Ein gestohlener Authentifizierungscode könnte einem Angreifer den Zugriff auf Unternehmenskonten ermöglichen. Abgefangene Zustellungsinformationen wiederum könnten vertrauliche Einblicke in den Versandbetrieb gewähren.
Der C2-Kanal meldet sich alle 30 Sekunden
Corp MDM nimmt zunächst Kontakt mit dem Command-and-Control-Server auf, registriert eine Android-Kennung und übermittelt grundlegende Geräteinformationen. Anschließend sendet die Schadsoftware alle 30 Sekunden ein Heartbeat-Signal mit Telemetriedaten.
Unabhängig davon fragt die Schadsoftware Anweisungen der Betreiber ab. Wie oft diese Abfragen stattfinden, wurde nicht bekannt gegeben.
Zu den bekannten API-Routen gehören:
/api/v1/devices/register– registriert ein infiziertes Gerät und übermittelt grundlegende Informationen./api/v1/devices/heartbeat– sendet regelmäßig Statusdaten./api/v1/devices/{ANDROID_ID}/commands– fragt nach Befehlen für ein bestimmtes Gerät./api/v1/commands/result– meldet das Ergebnis eines ausgeführten Befehls zurück./api/v1/sms/report– überträgt abgefangene SMS-Daten und die zugehörige Gerätekennung.
Die Infrastruktur stellt außerdem auf Port 3456 ein passwortgeschütztes Administrationspanel bereit. Darüber können die Betreiber registrierte Geräte einsehen und Befehle an sie senden.
Da sowohl die Serveradresse als auch die Anwendungspfade bekannt sind, können Verteidiger Proxy-, Firewall-, DNS-, Mobile-Device-Management- und Netzwerküberwachungsprotokolle nach entsprechenden Aktivitäten durchsuchen. Bei einer verfügbaren Überprüfung des Datenverkehrs lassen sich wegen der unverschlüsselten HTTP-Verbindung möglicherweise auch die angefragten Pfade und übertragenen Datenfelder erkennen.
Die fest codierte IP-Adresse 69.55.61[.]82 ist auch eine Schwachstelle für die Betreiber. Eine Sperrung könnte bekannte Samples unterbrechen, hindert die Angreifer aber nicht daran, ihre Infrastruktur zu ändern oder eine modifizierte APK zu verbreiten.
Die Rufumleitung ist die folgenreichste Kontrollfunktion der Schadsoftware
Die Schadsoftware unterstützt nur wenige Fernbefehle und nicht die umfangreichen Überwachungsfunktionen, die man von ausgereifter kommerzieller Spähsoftware kennt.
Zu den implementierten Befehlen gehören:
ping– antwortet mit „pong“, damit die Betreiber prüfen können, ob die Schadsoftware reagiert.forward_on– aktiviert eine bedingungslose Rufumleitung zu einer von den Betreibern festgelegten Telefonnummer.forward_off– versucht, die Umleitung mit##21#aufzuheben.sync_sms– meldet den Beginn der Synchronisierung, erfasst aber keine bereits gespeicherten Nachrichten.self_destroy– deaktiviert Komponenten der Schadsoftware, beendet ihren Dienst und veranlasst das Löschen der App-Daten.
Im Administrationspanel werden außerdem die Optionen get_location und lock_device angezeigt. Die Android-Schadsoftware unterstützt jedoch keine dieser Funktionen. Betreiber können sie zwar im Panel auswählen, das infizierte Gerät kann die Befehle aber nicht ausführen.
Diese Widersprüche sowie weitere Fehler, die die Funktionalität beeinträchtigen, ließen Forscher vermuten, dass bei der Entwicklung möglicherweise künstliche Intelligenz eingesetzt wurde. Daraus lässt sich weder auf ein bestimmtes Modell schließen noch beweisen, dass die Schadsoftware vollständig von einer KI erzeugt wurde.
Trotz ihrer Einschränkungen birgt die Kontrolle über die Rufumleitung ein besonderes Risiko. Umgeleitete Anrufe könnten sprachbasierte Verifizierungsverfahren gefährden oder Mitarbeitende daran hindern, wichtige betriebliche Anrufe entgegenzunehmen. Der Befehl hinterlässt zudem Spuren auf Geräteebene, die Sicherheits- und Telekommunikationsteams untersuchen können.
Zuordnung bleibt angesichts weiterer Angriffe auf die Logistikbranche unklar
Wer Corp MDM betreibt, ist bislang nicht bekannt. Have I Been Squatted schätzt, dass die Kampagne möglicherweise einen armenischen oder russischen Bezug hat. Grundlage dafür sind lokalisierte Inhalte im Administrationspanel und im Quellcode, die mit den umfassenderen Aktivitäten in Verbindung stehen.
Diese Hinweise deuten auf einen möglichen regionalen Bezug hin, erlauben aber keine bestätigte Zuordnung.
Die Kampagne ist Teil eines größeren Musters krimineller Aktivitäten gegen Transport- und Frachtunternehmen. Im November 2025 beschrieb Proofpoint Angriffe, bei denen Speditions- und Logistikunternehmen mit Remote-Monitoring- und -Management-Software infiziert wurden. Die mutmaßlichen Ziele waren Finanz- und Frachtdiebstahl.
Ctrl-Alt-Intel und Have I Been Squatted haben unabhängig voneinander eine als Diesel Vortex bezeichnete Gruppe beobachtet, die Fracht- und Logistikunternehmen in den USA und Europa ins Visier nahm. Zu den gemeldeten Zielen gehörten DAT Truckstop, TIMOCOM, Teleroute, Penske Logistics, Girteka und Electronic Funds Source (EFS).
Ein weiterer auf die Logistikbranche ausgerichteter Phishing-Dienst namens Global Profit, auch MC Profit Always genannt, wird einem russisch-armenischen Bedrohungsakteur zugeschrieben. Zwischen September 2025 und Februar 2026 soll der Dienst mehr als 1.600 eindeutige Zugangsdaten erbeutet haben.
Die Betreiber von Global Profit gaben sich als Plattformen aus, die Beschäftigte in der Logistik nutzen, und fingen Passwörter sowie Multi-Faktor-Authentifizierungscodes in Echtzeit ab. Zu den gemeldeten Methoden zählten außerdem Spear-Phishing und Voice-Phishing gegen Lkw- und Logistikgruppen auf Telegram. Mit den erbeuteten Zugangsdaten verschafften sich die Angreifer Informationen zu Sendungen, leiteten Rechnungen um, ermöglichten Double-Brokering, griffen auf persönliche Daten zu und stahlen Geld.
Bislang liegen keine Belege dafür vor, dass Corp MDM, Diesel Vortex und Global Profit von demselben Akteur betrieben werden.
Was Verteidiger jetzt untersuchen sollten
Eine bestätigte Abhilfe des Herstellers oder ein spezielles Verfahren zur Entfernung von Corp MDM gibt es nicht. Welche Android-Versionen betroffen sind, wurde nicht bekannt gegeben. Auch wird nicht berichtet, dass die Kampagne eine CVE-Schwachstelle ausnutzt.
Unternehmen können dennoch sofort mehrere Schutzmaßnahmen ergreifen:
- Bekannte Infrastruktur blockieren oder untersuchen. Nach Verbindungen zu
69.55.61[.]82und den beiden gefälschten Play-Domains suchen. - Sideloading auf Android-Geräten einschränken. Verwaltete Geräte sollten Software nur aus genehmigten Stores oder über unternehmenseigene Bereitstellungssysteme installieren.
- Nach dem Paket suchen. Registrierte Geräte auf
com.corp.mdmüberprüfen. Dabei auch Apps berücksichtigen, die kein sichtbares App-Symbol haben. - Sensible Berechtigungen prüfen. Unerwarteten Zugriff auf SMS, Telefoniefunktionen und Benachrichtigungen untersuchen.
- Einstellungen für die Rufumleitung überprüfen. Nach unerklärlichen bedingungslosen Umleitungen oder kürzlich vorgenommenen Änderungen suchen, die Nutzer nicht autorisiert haben.
- HTTP-Anfragen überwachen. Den Datenverkehr nach den bekannten
/api/v1/-Pfaden für Registrierung, Heartbeat, Befehle und SMS-Berichte durchsuchen. - Die Untersuchung über Android hinaus ausweiten. In betroffenen Umgebungen auch nach logistikbezogenen Phishing-Angriffen zum Abgreifen von Zugangsdaten und nach der unbefugten Verbreitung von Windows-Schadsoftware suchen.
Wer eine APK von einer der beiden gefälschten Seiten installiert hat, sollte das Gerät von sensiblen Unternehmensdiensten trennen und den Vorfall dem Sicherheitsteam melden. Da abgefangene SMS Authentifizierungs- und Kontowiederherstellungsdaten enthalten können, sollte die Reaktion auch die Überprüfung aktiver Kontositzungen, das Zurücksetzen offengelegter Zugangsdaten und die Frage umfassen, ob Multi-Faktor-Authentifizierungsmethoden ersetzt werden müssen.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




