Cybercriminelen doen zich voor als DStv, Takealot en South African Airways om bankgegevens te stelen
Belangrijkste punten
- •Meer dan 100 frauduleuze domeinen zijn gekoppeld aan een campagne die sinds augustus 2025 Zuid-Afrikaanse Android-gebruikers treft.
- •De aanvallers doen zich voor als bekende organisaties zoals DStv, Takealot, South African Airways en SARS om slachtoffers naar nepsites te lokken.
- •Slachtoffers worden misleid om een app te installeren die een remote access trojan plaatst die bank-OTP’s kan onderscheppen.
- •Volgens NordVPN kan de malware twee-factor-authenticatie omzeilen doordat aanvallers toegang krijgen tot bankapps en transacties kunnen goedkeuren.
- •Gebruikers wordt aangeraden geen apps te installeren via berichtlinks en bij vermoedelijke infectie direct los te koppelen, verdachte software te verwijderen, wachtwoorden te wijzigen en contact op te nemen met hun bank.

Cybercriminelen doen zich voor als DStv, Takealot, South African Airways, SARS en andere grote organisaties via meer dan 100 frauduleuze websites om malware te verspreiden die bankapps op Android-apparaten overneemt, aldus een rapport van het internationale cybersecuritybedrijf NordVPN.
De campagne is sinds augustus 2025 actief en richt zich op Zuid-Afrikaanse Android-gebruikers via social engineering. Slachtoffers ontvangen berichten via sms, WhatsApp of sociale media met links naar nepwebsites die sterk lijken op legitieme organisaties. SARS, de South African Revenue Service, is een veelvoorkomend doelwit van imitatie, en de belastingdienst geeft regelmatig openbare waarschuwingen over frauduleuze berichten die in haar naam worden verzonden.
Na het openen van de site worden slachtoffers gevraagd een app te downloaden die een remote access trojan op hun apparaat installeert. Omdat de app via een browserlink wordt geleverd in plaats van via een officiële app store, omzeilt deze de controle die op vermeldingen in Google Play wordt toegepast; Android vraagt gebruikers om bevestiging bij het installeren van software uit onbekende bronnen, en slachtoffers moeten die installatie goedkeuren voordat de trojan zich kan nestelen. Eenmaal geïnstalleerd draait de app op de achtergrond, blijft deze werken na het herstarten van de telefoon en vraagt deze om machtigingen voor onder meer toegang tot sms-berichten, contacten, oproeplogs, schermopname en audio-opname.
De meest schadelijke functie is het onderscheppen van eenmalige codes, of OTP’s, die banken versturen voor transactieverificatie.
“De malware neutraliseert twee-factor-authenticatie effectief,” zei NordVPN. “Aanvallers kunnen inloggen op de bankapp van het slachtoffer en de transactie zelf goedkeuren.”
NordVPN zei dat de frauduleuze websites een ongewoon hoog niveau van verfijning tonen, met waarschijnlijk gebruik van generatieve AI in het ontwerp en de lokalisatie. De domeinen zijn geregistreerd op wegwerp-extensies zoals .cc, .lol, .xyz en .mom, terwijl de meeste achter Cloudflare verborgen zijn en worden vervangen zodra ze worden opgegeven.
De campagne vindt plaats tegen de achtergrond van een toename van mobiele bankaanvallen in Afrika. Volgens Kaspersky namen mobiele bankaanvallen in 2025 wereldwijd met 1,5 keer toe, terwijl phishing gerelateerd aan banken 53,75% van alle phishingdetecties op het Afrikaanse continent uitmaakte.
“Phishing en social engineering kunnen mensen naar nepbankpagina’s leiden, terwijl infostealers en mobiele banktrojans zijn ontworpen om inloggegevens of andere gevoelige informatie vast te leggen,” zei Boris Larin, Chief Security Researcher bij Kaspersky.
De omvang van de operatie die Zuid-Afrika treft is aanzienlijk. Tot nu toe zijn meer dan 100 domeinen aan de campagne gekoppeld, en er verschijnen nieuwe zodra oude worden verlaten. Het doelbewust richten op vertrouwde merken die Zuid-Afrikanen kennen, is geen toeval.
Androids dominantie in Zuid-Afrika, goed voor meer dan 76% van de markt voor mobiele besturingssystemen, maakt het land tot een bijzonder aantrekkelijk doelwit. Omdat miljoenen Zuid-Afrikanen hun financiën volledig via hun smartphone beheren, reikt de impact van een succesvolle aanval veel verder dan één gecompromitteerde rekening.
Marijus Briedis, Chief Technology Officer bij NordVPN, adviseerde Android-gebruikers om nooit apps te installeren via links die zij in berichten ontvangen en om urgentie in dergelijke communicatie te beschouwen als een waarschuwingssignaal. Elk bericht dat onmiddellijke actie eist of een gebruiker naar een deadline drijft, verdient kritische controle en niet gehoorzaamheid.
Gebruikers die vermoeden dat zij al een kwaadaardige app hebben geïnstalleerd, moeten hun telefoon onmiddellijk van het internet loskoppelen, de verdachte app verwijderen, alle wachtwoorden wijzigen vanaf een ander apparaat en rechtstreeks contact opnemen met hun bank om hun rekening te beveiligen. Read also: MultiChoice Nigeria to give DStv and GOtv subscribers free package upgrades throughout June