image

Android-malware kan WhatsApp- en Signal-berichten op telefoon lezen

donderdag 20 november 2025, 11:42 door Redactie, 4 reacties

Onderzoekers hebben nieuwe malware ontdekt die WhatsApp-, Signal- en Telegram-berichten op besmette telefoons kan lezen. De Sturnus-malware is in de kern een banking trojan, malware speciaal ontwikkeld voor het plegen van bankfraude, zo laat securitybedrijf ThreatFabric in een analyse weten. De malware is echter ook in staat om communicatie via WhatsApp, Telegram en Signal te monitoren.

Volgens de onderzoekers bevindt Sturnus zich nog in een ontwikkel- of testfase en is daarbij ingezet tegen doelen in Centraal en Zuid-Europa. Net als andere bankmalware kan Sturnus boven bank-apps een fake inlogvenster tonen. Wanneer gebruikers hun gegevens in dit scherm invullen worden die naar de aanvallers gestuurd. Daarnaast kunnen aanvallers via de malware een besmette telefoon op afstand overnemen en bijvoorbeeld een zwart scherm tonen dat alle visuele feedback blokkeert, terwijl er in de achtergrond malafide transacties worden uitgevoerd. Het scherm dat de gebruiker te zien krijgt kan bijvoorbeeld melden dat er een update wordt uitgevoerd, terwijl dat niet het geval is.

Naast het monitoren van bank-apps op besmette telefoons houdt de malware ook het gebruik van chatdiensten zoals WhatsApp, Signal en Telegram in de gaten. Door middel van de Android Accessibility Service kan de malware in real-time alles lezen wat op het scherm zichtbaar is. "Waaronder contacten, volledige gesprekken en de inhoud van inkomende en uitgaande berichten", aldus de onderzoekers. Die denken dat de ontwikkelaars van Sturnus met de monitoringsfunctie gevoelige communicatie in verschillende omgevingen proberen te onderscheppen.

Verder past de Android-malware allerlei maatregelen toe om verwijdering te voorkomen. Zo kan het telefoons op afstand vergrendelen. En wanneer slachtoffers naar het instellingenmenu gaan, om de administrator status van de malware uit te schakelen, wordt het scherm automatisch gesloten. "Totdat de administrator-rechten handmatig worden ingetrokken, wordt het gewoon verwijderen en verwijderen via tools zoals ADB geblokkeerd, wat de malware een goede bescherming tegen opschoonpogingen geeft", merken de onderzoekers op.

Reacties (4)
Vandaag, 12:01 door Anoniem
Huh? Goochel zou dat toch allemaal monitoren? Want daarom mocht je niet de baas je op eigen telefoon zijn en moet je die 'rooten' als je dat wel wilt...

Blijkbaar is dat toch niet helemaal gelukt. Ofzo.
Vandaag, 12:24 door Anoniem
Slimme gasten die dit doen.
Of Android is toch niet zo’n geavanceerd os als we zouden mogen verwachten.
Vandaag, 13:14 door Erik van Straten
aka ChatControl of CSS (Client Side Scanning)
Vandaag, 14:50 door Anoniem
Door Erik van Straten: aka ChatControl of CSS (Client Side Scanning)

Bovendien is dit primair een bankingfraude app. Zo presenteert deze zich. Maar met extra toepassingen. Hoe zit het ook al weer met die digitale euro?

Centraal en Zuid Europa, daar richt Stumus zich op. Zou dit iets met vredesplannen te maken kunnen hebben.

Ik draag geen alu-hoedje, ik verbeeld me een a-morele megalomane zelfverrijkende schurk. Waarvan we er een paar bij naam kennen, dat ook nog.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.