Perseus & Massiv: Gefährliche Malware in IPTV-Apps 2026
19. September 2026 · 8 Min. Lesezeit

Mit dem Start der Bundesliga-Saison und der Gruppenphase der Champions League installieren gerade besonders viele Fans zusätzliche Apps, um keine Partie zu verpassen – und genau diesen Moment nutzen zwei Android-Trojaner gezielt aus: Perseus und Massiv. Beide sind seit Anfang 2026 von Sicherheitsforschern dokumentiert, weiterhin aktiv und verbreiten sich fast ausschließlich über eine einzige Masche: eine App, die aussieht wie ein IPTV-Player, aber in Wahrheit ein Einfallstor für Banking-Betrug ist.
Das Problem ist nicht IPTV als Technologie, sondern die Bereitschaft vieler Nutzer, Apps außerhalb des Play Stores zu installieren, weil ein Anbieter oder ein Link genau das verlangt. Perseus und Massiv sind zwei unterschiedliche Schadprogramme mit unterschiedlicher Code-Basis und unterschiedlichem Vorgehen – gemeinsam ist ihnen der Köder.
Dieser Artikel erklärt, was beide Trojaner technisch tun, wie du sie an konkreten Merkmalen in App-Store-Listings erkennst, welche Symptome auf ein bereits infiziertes Gerät hindeuten, und was im Ernstfall zu tun ist.
Was sind Perseus und Massiv? Die beiden Trojaner im Überblick
Perseus ist ein Banking-Trojaner, der auf dem Code bekannter Vorgänger wie Cerberus und Phoenix aufbaut, aber deutlich flexibler ist. Verbreitet wird er über Phishing-Websites, die eine Dropper-App als IPTV-Anwendung tarnen. Nach der Installation lädt dieser Dropper die eigentliche Schadsoftware nach. Sicherheitsforscher haben Kampagnen unter anderem in der Türkei, Italien, Polen, Frankreich, Deutschland, den VAE und Portugal beobachtet.
Massiv verfolgt dasselbe Grundprinzip, aber mit anderem Verbreitungsweg: Der Ausgangspunkt ist eine SMS mit einem Link zu einer angeblichen IPTV-App. Nach dem Öffnen fordert die App die Installation eines vermeintlich wichtigen Updates – dafür muss der Nutzer die Installation aus unbekannten Quellen erlauben. Erst dieses zweite Paket enthält den eigentlichen Massiv-Payload. Erste dokumentierte Kampagnen zielten auf Portugal und Griechenland, unter anderem auch auf die offizielle portugiesische Behörden-App gov.pt.
Wichtig für die Einordnung: Massiv ist bislang nicht als gezielt gegen deutsche Nutzer gerichtet dokumentiert. Der Punkt ist ein anderer – der Verbreitungsweg über gefälschte Streaming-Apps ist bei beiden Familien identisch und wird von Cyberkriminellen zunehmend kopiert, weil er funktioniert. Wer die Erkennungsmerkmale einer Familie kennt, erkennt die nächste Variante meist ebenfalls.
Nicht sicher, ob deine aktuelle IPTV-App aus einer vertrauenswürdigen Quelle stammt?
Wie greifen Perseus und Massiv an: Bankdaten, Passwörter, persönliche Daten
Beide Trojaner nutzen sogenannte Overlay-Angriffe: Sobald du eine echte Banking- oder Krypto-App öffnest, legt sich unbemerkt eine gefälschte Eingabemaske darüber. Was du dort eingibst, geht direkt an die Angreifer, während im Hintergrund die echte App normal weiterläuft. Ergänzt wird das durch Keylogging, also das Mitschneiden jeder Tastatureingabe.
Perseus geht dabei einen Schritt weiter, den Sicherheitsforscher so bei Android-Malware noch nicht gesehen hatten: Die Malware durchsucht gezielt Notiz-Apps wie Google Keep, Samsung Notes, Xiaomi Notes, Evernote, Microsoft OneNote und ColorNote nach gespeicherten Passwörtern und Krypto-Seed-Phrasen. Wer sich – wie viele Nutzer – Zugangsdaten oder eine Wallet-Wiederherstellungsphrase in einer normalen Notiz-App notiert hat, ist damit ein direktes Angriffsziel.
Massiv kombiniert die klassischen Elemente mit SMS-Interception: Eingehende Einmalpasswörter (OTP) für die Zwei-Faktor-Authentifizierung werden abgefangen, bevor du sie überhaupt siehst. Zusätzlich verfügt Massiv über eine Fernsteuerungs-Komponente mit Live-Bildschirmstreaming und einer strukturierten UI-Auslesung – die Angreifer sehen dabei nicht nur den Bildschirm, sondern lesen über die Bedienungshilfen-Schnittstelle gezielt Formularfelder und Kontostände aus, auch wenn optisch nichts Auffälliges zu sehen ist.
Infizierte Geräte erkennen: Symptome und Warnsignale
Ein ungewöhnlich hoher Akkuverbrauch oder spürbare Wärmeentwicklung im Ruhezustand ist ein erstes Warnsignal – Live-Bildschirmstreaming und dauerhafte Hintergrundaktivität kosten Rechenleistung. Dasselbe gilt für einen plötzlich stark gestiegenen Datenverbrauch ohne erkennbaren Grund.
Prüfe unter Einstellungen → Bedienungshilfen (Accessibility), welche Apps dort aktiven Zugriff haben. Ein reiner IPTV-Player hat dort nichts zu suchen. Steht dort eine App, deren Aktivierung du nicht bewusst vorgenommen hast, ist das ein starkes Indiz für eine Infektion.
Weitere Anzeichen: Die Login-Maske deiner Banking-App sieht leicht anders aus als sonst oder fragt ungewöhnlich oft nach dem Passwort, erwartete SMS mit Bestätigungscodes bleiben aus oder verschwinden sofort wieder, oder der Bildschirm reagiert kurz auf Eingaben, die niemand gemacht hat – ein möglicher Hinweis auf eine aktive Fernsteuerungs-Sitzung.
7 rote Flaggen bei IPTV-App-Store-Listings: So erkennst du Fakes sofort
Erstens, die App liegt nicht im Play Store, sondern muss als APK von einer Website, per SMS-Link oder über Telegram geladen werden. Zweitens, es gibt keinen nachvollziehbaren Entwicklernamen und kein Impressum – nur eine generische Bezeichnung, die bei jedem Update wechseln kann.
Drittens, die Bewertungen wirken künstlich: durchgehend fünf Sterne, ähnliche Formulierungen, alle innerhalb weniger Tage. Viertens, die App fordert Berechtigungen an, die ein Video-Player nie braucht – Bedienungshilfen, SMS lesen, Kontakte, Overlay über anderen Apps. Fünftens, direkt nach der Erstinstallation folgt die Aufforderung, ein „wichtiges Update“ außerhalb des Stores zu installieren – genau der Mechanismus, über den Massiv seinen eigentlichen Payload nachlädt.
Sechstens, die Beschreibung verspricht auffällig viel für auffällig wenig (alle Ligen, alle Sender, unbegrenzt) ohne jede technische oder rechtliche Einordnung des Anbieters. Siebtens, der Link zur App kam über eine Massennachricht per SMS oder WhatsApp, oft mit einem verkürzten Link, statt über eine offizielle Ankündigung. Sobald zwei oder mehr dieser Punkte zutreffen, ist Vorsicht geboten – unabhängig davon, wie professionell die Oberfläche wirkt. Eine ausführlichere, allgemeine Anleitung zum Erkennen von Fake-Apps findest du in unserem Leitfaden, welche IPTV-App wirklich sicher ist (/blog/welche-iptv-app-ist-wirklich-sicher-fake-apps-erkennen-malware-sicherheit-2026).
Sichere Quellen für echte IPTV-Apps: offizielle Stores vs. APK-Downloads
Die zuverlässigste Grundregel: Player-App und Zugangsdaten trennen. Ein etablierter, im Play Store geprüfter Player wie TiviMate, IPTV Smarters oder Kodi wird ausschließlich aus dem offiziellen Store geladen. Die eigentliche Playlist beziehungsweise die Xtream-Zugangsdaten kommen separat vom Anbieter und werden manuell im Player hinterlegt – niemals als fertige „Komplett-App“ von unbekannter Quelle. Einen ausführlichen Vergleich der etablierten Player findest du hier: /blog/beste-iptv-apps-4k-vergleich-tivimate-smarters-kodi-2026.
Auf Geräten wie dem Fire TV Stick oder einer Android-Box ist die Store-Disziplin besonders wichtig, weil beide auf einem offenen Android-Unterbau laufen und Sideloading technisch erlauben. Eine saubere Einrichtung über den offiziellen Amazon Appstore beschreibt unsere Anleitung zum Fire-TV-Stick-Setup (/blog/fire-tv-stick-iptv-einrichten-anleitung); einen Geräte-Vergleich für 4K-taugliche Android-Boxen findest du unter /blog/android-box-iptv-4k-2026-test-vergleich.
Ist die App-Quelle einmal geklärt, lohnt sich der nächste Schritt: die richtige Konfiguration für flüssiges 4K-Bild ohne Puffern, etwa über Hardware-Dekodierung und passende Puffer-Einstellungen – dazu im Detail: /blog/iptv-player-einstellungen-4k-hardware-dekodierung-buffer.
Notfall: Dein Gerät ist infiziert – Sofortmaßnahmen
Trenne das Gerät sofort vom WLAN oder aktiviere den Flugmodus. Damit unterbrichst du eine mögliche aktive Fernsteuerungs-Sitzung und stoppst die Datenübertragung an den Server der Angreifer, bevor du irgendetwas anderes tust.
Wechsle danach auf ein zweites, sauberes Gerät und ändere von dort aus die Passwörter aller sensiblen Konten – beginnend mit Online-Banking und E-Mail. War Perseus im Spiel, gilt das ausdrücklich auch für alle Zugangsdaten und Krypto-Wiederherstellungsphrasen, die in einer Notiz-App gespeichert waren; lösche diese Einträge und lege sie nur noch in einem dedizierten Passwort-Manager ab. War Massiv im Spiel, stelle die Zwei-Faktor-Authentifizierung von SMS auf eine Authenticator-App um, da SMS-Codes abgefangen worden sein könnten.
Kontaktiere deine Bank aktiv und weise auf einen möglichen Betrugsfall hin, auch ohne bereits eine verdächtige Buchung gesehen zu haben. Setze das betroffene Gerät anschließend vollständig auf Werkseinstellungen zurück – ein einfaches Deinstallieren der App reicht nicht aus, wenn bereits Systemrechte wie Bedienungshilfen vergeben wurden.
Streame 4K-Inhalte ausschließlich über geprüfte Player-Apps aus dem offiziellen Store – ganz ohne Sideload-Risiko.
Checkliste: 5-Minuten-Sicherheits-Check vor jeder App-Installation
Stammt die App aus dem Play Store oder aus einem offiziellen Hersteller-Store, oder wird sie als APK-Link per SMS, WhatsApp oder Forum verbreitet? Gibt es einen echten, überprüfbaren Entwicklernamen mit Historie statt einer generischen Bezeichnung?
Passen die angeforderten Berechtigungen zum Zweck der App – ein Player braucht keinen Zugriff auf SMS, Bedienungshilfen oder Notiz-Apps? Wirken die Bewertungen organisch gewachsen über mehrere Wochen, statt gehäuft und gleichlautend?
Folgt direkt nach der Installation eine Aufforderung, ein weiteres Paket außerhalb des Stores zu installieren? Falls ja: abbrechen, deinstallieren, keine weitere Eingabe. Wer nach dieser Kurzprüfung noch unsicher ist, findet die ausführliche Version im Leitfaden, welche IPTV-App wirklich sicher ist (/blog/welche-iptv-app-ist-wirklich-sicher-fake-apps-erkennen-malware-sicherheit-2026).
Häufige Fragen
Sind Perseus und Massiv dieselbe Schadsoftware?
Nein. Es handelt sich um zwei separate Malware-Familien mit unterschiedlicher Code-Basis und unterschiedlichem Verbreitungsweg – Perseus baut auf Cerberus und Phoenix auf und durchsucht Notiz-Apps, Massiv verbreitet sich über SMS-Phishing und bietet eine Fernsteuerungs-Funktion. Gemeinsam ist beiden nur der Köder: eine gefälschte IPTV-App.
Kann eine reine IPTV-Player-App wirklich meine Bankdaten stehlen?
Eine seriöse Player-App wie TiviMate oder IPTV Smarters aus dem Play Store benötigt dafür keinen Zugriff und stellt keine Gefahr dar. Riskant wird es ausschließlich bei Apps, die außerhalb des Stores installiert werden und dabei Berechtigungen wie Bedienungshilfen oder SMS-Zugriff verlangen, die ein Player normalerweise nicht braucht.
Ist eine App im Play Store automatisch sicher?
Deutlich sicherer, aber nicht automatisch fehlerfrei – Google Play Protect prüft Apps vor und nach der Veröffentlichung. Trotzdem lohnt sich ein kurzer Blick auf Entwicklername, angeforderte Berechtigungen und aktuelle Bewertungen, bevor du eine Installation bestätigst.
Ich habe Passwörter in meiner Notiz-App gespeichert – was jetzt?
Verschiebe sie so bald wie möglich in einen dedizierten Passwort-Manager und lösche die Einträge aus der Notiz-App. Perseus durchsucht gezielt gängige Notiz-Apps nach genau solchen Einträgen – eine normale Notiz-App war dafür nie als sicherer Speicherort gedacht.
Reicht ein Virenscanner, um mich zu schützen?
Ein seriöser Sicherheits-Scanner kann zusätzlich helfen, ersetzt aber nicht die Grundregel, keine APKs außerhalb offizieller Stores zu installieren. Viele Dropper-Apps werden erst nach der Installation aktiv nachgeladen und tauchen deshalb nicht in jedem Scan vorher auf.
Mehr dazu auf der Preisseite oder im FAQ-Bereich.