Nach der Installation außerhalb des Play Store fordert die App Berechtigungen für SMS, Telefonie und Benachrichtigungen an. Damit kann sie eingehende Kurznachrichten mitlesen, eine Rufumleitung aktivieren und eigene Benachrichtigungen anzeigen. Anschließend entfernt sie ihr Startsymbol und sichert sich die dauerhafte Ausführung im Hintergrund.

Im nächsten Schritt meldet die Spyware eine Android-Kennung an den Steuerserver, sendet alle 30 Sekunden Lebenszeichen-Telemetrie und fragt fortlaufend nach neuen Befehlen. Auf der Angreiferinfrastruktur fanden die Forscher auf Port 3456 ein passwortgeschütztes Administrationspanel für Corp MDM, über das die Betreiber infizierte Geräte steuern und Kommandos absetzen können.

Bemerkenswert ist die Beschränkung des SMS-Diebstahls: Erfasst werden nur Nachrichten, die nach der Erteilung der Berechtigung eintreffen – der bereits vorhandene Posteingang wird nicht nachträglich ausgelesen. “Dieser begrenzte Erfassungsweg reicht aus, um hochwertige Inhalte offenzulegen”, sagt Folland. SMS werde weiterhin verbreitet für Einmalpasswörter, Passwort-Zurücksetzungen, Kontowiederherstellung, Transaktionsbenachrichtigungen sowie Disposition- und Liefermeldungen genutzt. Absender, vollständiger Nachrichtentext und Zeitstempel verlassen das Gerät dabei über unverschlüsseltes HTTP.

Anzeige

Für die Herkunftsvermutung führt Have I Been Squatted lokalisierte Artefakte in der Benutzeroberfläche des Panels sowie Quellcode aus dem Umfeld der breiteren Kampagne an, die auf einen armenischen oder russischen Bezug hindeuten.

Angriffe auf die Logistikbranche sind kein neues Phänomen. Im November 2025 beschrieb Proofpoint eine Kampagne, bei der Spediteure und Logistikunternehmen mit RMM-Software (Remote Monitoring and Management) infiziert wurden – mit finanziellen Motiven und dem Ziel des Frachtdiebstahls. Anfang Februar legten Ctrl-Alt-Intel und Have I Been Squatted ein Aktivitätscluster namens Diesel Vortex offen, das Fracht- und Logistikunternehmen in den USA und Europa ins Visier nahm, darunter DAT Truckstop, TIMOCOM, Teleroute, Penske Logistics, Girteka und Electronic Funds Source (EFS).

Ebenfalls der Logistikbranche gewidmet ist eine Phishing-as-a-Service-Plattform mit dem Codenamen Global Profit (auch MC Profit Always), hinter der ein russisch-armenischer Akteur steht. Über gefälschte E-Mails wurden zwischen September 2025 und Februar 2026 mehr als 1.600 einzelne Zugangsdatensätze erbeutet. “Diese Operation war nicht das Werk eines Einzeltäters”, erklärt Have I Been Squatted. Es habe sich um einen strukturierten, finanziell motivierten kriminellen Dienst gehandelt, der an andere Betreiber verkauft wurde; Hinweise deuten darauf hin, dass die Gruppe gezielt Spear-Phishing und Voice-Phishing gegen Telegram-Gruppen aus dem Speditions- und Logistikumfeld einsetzte.

Indem sie die Plattformen imitierten, die ihre Ziele täglich nutzen, fingen die Betreiber Anmeldungen und Codes der Mehr-Faktor-Authentifizierung in Echtzeit ab. In der Folge griffen sie Sendungsinformationen ab – über umgeleitete Rechnungen und sogenanntes Double-Brokering –, verschafften sich Zugang zu persönlichen Daten und entwendeten Geld.