Kaspersky waarschuwt voor de terugkeer van backdoors die vooraf in de firmware van nieuwe Android-apparaten zijn geïnstalleerd, waaronder Keenadu en verschillende varianten van Triada. In totaal blokkeerden Kaspersky-oplossingen 14.059.465 mobiele aanvallen in 2025, een gemiddelde van 1,17 miljoen per maand.
De gegevens zijn afkomstig van Kaspersky Security Network (KSN), Kaspersky geeft aan dat hun statistische methodologie sinds het derde kwartaal van 2025 is bijgewerkt, waardoor de cijfers mogelijk niet vergelijkbaar zijn met eerdere publicaties – met uitzondering van statistieken over installatiepakketten, die nog steeds volgens de oorspronkelijke methodologie worden berekend. De voortgangscijfers die in de marketingcommunicatie van de uitgever worden gepresenteerd, kunnen daarom afwijken van de gegevens in het primaire rapport.
De primaire functie van mobiele banktrojans is het stelen van inloggegevens: identificatiegegevens voor online bankdiensten, elektronische betalingssystemen en creditcardgegevens. Hoewel adware qua omvang nog steeds de meest voorkomende bedreiging vormt – en Verantwoordelijk voor 62% van alle ontdekkingen in 2025 – het gaat hierbij om banktrojans en spyware. De meest significante groei. Voor IT-managers die mobiele apparaten beheren in bedrijfsomgevingen, betekent de samenloop van het toenemende aantal varianten en de uitbreiding van distributiekanalen een meetbare verslechtering van het aanvalsoppervlak.
Mamont domineert de ranglijst, Coper boekt sterke vooruitgang.
De Mamont- en Creduz-families zijn verantwoordelijk voor het grootste deel van het volume: Mamont vertegenwoordigt 49,8 % van de nieuw gedetecteerde banktrojanpakketten en Creduz 22,5 %. In de ranglijst van bankaanvallen bezetten Mamont-varianten zes van de top tien posities, met een dramatische toename ten opzichte van 2024 voor de .da-variant (+14,79 procentpunten) en de .db-variant (+13,29 procentpunten). Coper.c kende ook een aanzienlijke groei, van 7,19 % naar 9,65 % aangevallen gebruikers, en wordt in regionale gegevens vermeld als de dominante variant in Turkije – verspreid via de Hqwar-dropper.
De toename tot 255.090 unieke gedetecteerde installatiepakketten voor bankapplicaties bevestigt een op varianten gebaseerde distributiestrategie. Het produceren van een groot aantal verschillende APK-bestanden stelt cybercriminelen in staat om op signaturen gebaseerde detectiesystemen te overbelasten en de periode waarin ze kwetsbaar zijn voor neutralisatie te verlengen. Anton Kivva, hoofd van het Malware Analysis Team bij Kaspersky, trekt een directe economische conclusie: "Gezien de toename van het aantal unieke kwaadaardige pakketten, kunnen we concluderen dat deze aanvallen aanzienlijke winsten opleveren voor cybercriminelen."“
Regionale gegevens bevestigen dat varianten zich aanpassen aan lokale omstandigheden. In India domineren Rewardsteal-varianten, met meer dan 90 geografische concentraties van %, die zich richten op betaalgegevens onder het mom van nep-beloningsprogramma's. In Duitsland was een proxy-trojan verborgen in een app die een kortingsservice van een nationale supermarktketen nabootste. In Brazilië leiden Pylcasa-aanvallers gebruikers om naar phishing- of illegale gokwebsites.
Keenadu en Triada: achterdeurtjes in firmware
De moeilijkste bedreiging om te neutraliseren, zoals gedocumenteerd door Kaspersky Triada wordt niet verspreid via applicaties, maar is geïntegreerd in de firmware van Android-apparaten voordat deze worden uitgebracht. De Triada-familie en de Keenadu-backdoor, die in het vierde kwartaal van 2025 werd ontdekt, zijn de meest actieve vertegenwoordigers. Triada komt drie keer voor in de top 20 van mobiele malware op basis van het aantal aangevallen gebruikers, waaronder een variant (.fe) die tussen 2024 en 2025 steeg van 0,04 % naar 9,84 % – de grootste stijging in de ranglijst.
Keenadu heeft een bijzonder agressieve architectuur. De kwaadaardige code wordt geïnjecteerd in `libandroid_runtime.so`, de kernbibliotheek van de Android Java-runtimeomgeving, waardoor het toegang krijgt tot de adresruimte van elke applicatie die op het apparaat draait. De kwaadaardige modules worden dynamisch gedownload en kunnen op afstand worden bijgewerkt, waardoor het na infectie kan evolueren, ongeacht de interactie van de gebruiker. Waargenomen acties zijn onder andere het manipuleren van advertentievertoningen, het weergeven van banners voor andere applicaties en het kapen van zoekopdrachten – maar de daadwerkelijke functionele reikwijdte is theoretisch onbeperkt.
De maatregelen zijn structureel beperkt. Een fabrieksreset van apparaten is onvoldoende om een vooraf geïnstalleerde backdoor in de firmware te verwijderen. De enige gedocumenteerde methode omvat het controleren op een beschikbare firmware-update van de fabrikant, gevolgd door een volledige analyse van de nieuwe firmware om te garanderen dat deze zelf niet is gecompromitteerd – een procedure die een beleid voor apparaatlevenscyclusbeheer vereist, dat maar weinig organisaties hanteren voor hun persoonlijke apparaten in een BYOD-context.
Voor IT-teams leidt de samenkomst van twee verschillende bedreigingen – via downloads verspreide Trojans en vooraf geïnstalleerde software – tot een complex probleem. achterdeuren – verdedigingsstrategieën. Traditionele MDM-beleidsregels, die zich richten op het beheren van applicatie-installaties en het bijwerken van besturingssystemen, zijn effectief tegen de eerste bedreiging, maar niet effectief tegen de tweede. In deze context wordt traceerbaarheid in de hardwareleveringsketen een belangrijk onderdeel van het endpointbeveiligingsbeleid.
Het toenemende aantal unieke APK's die geassocieerd worden met banktrojans, wijst er ook op dat detectieoplossingen die uitsluitend op statische signatures vertrouwen, steeds minder effectief zullen worden. Voor CISO's wordt het vermogen van mobiele EDR-oplossingen om afwijkend uitvoeringsgedrag te detecteren – zoals toegang tot betaalgegevens, het onderscheppen van OTP-codes en communicatie met command-and-controlservers – ongeacht de variant van de signature, de belangrijkste onderscheidende factor bij de evaluatie van hun mobiele beveiligingstools.








