Spyware auf dem Smartphone erkennen — bevor sie Schaden anrichtet
Herkömmliche Antivirensoftware erkennt gezielte Überwachungssoftware nicht. Pegasus, Predator, Graphite und vergleichbare Spyware sind darauf ausgelegt, bei Standardscans unsichtbar zu bleiben. Wir setzen spezialisierte forensische Analyse-Technologie ein, die auf Betriebssystemebene arbeitet – als einmaligen Check oder als kontinuierliches Monitoring.
Warum normale Virenscanner nicht ausreichen
Kommerzielle Spyware wie Pegasus verwendet sogenannte Zero-Click-Exploits; sie installiert sich nach Aufruf einer kompromittierten Webseite oder Zusendung einer Nachricht von alleine, löscht sich nach der Ausführung weitgehend selbst und hinterlässt keine offensichtlichen Spuren. Die Apps am Gerät zeigen nichts Auffälliges, die Systemeinstellungen wirken normal.
Erkennbar wird solche Software erst durch die Analyse tiefer Systemschichten: Crash-Berichte, Kernel-Logs, Netzwerkaktivität, Konfigurationsprofile und Prozessmuster – Daten, auf die ein herkömmlicher Virenscanner keinen Zugriff hat.
Was wir analysieren — und was nicht
Unsere forensische Analyse arbeitet auf Systemebene. Wir analysieren:
Crash-Berichte und IPS-Dateien
Kernel- und Betriebssystem-Logs
Netzwerkverbindungen und Prozessaktivität
Konfigurationsprofile und Zertifikate
Installierte Apps und Dateinamen
Was wir dabei nicht einsehen: Nachrichten, Fotos, Kontakte, Passwörter, Anrufverlauf oder Browserverlauf. Die Analyse ist auf den Schutz Ihrer Privatsphäre ausgelegt – technisch wie konzeptionell.
Für wen
Politisch exponierte Personen - Geheimnisträger:innen, Diplomat:innen, Nationalratsabgeordnete - und deren Angehörige
Unternehmen – Schutz für Führungskräfte und Mitarbeitende mit Zugang zu sensiblen Informationen
Behörden & öffentliche Einrichtungen – Absicherung von Geräten in sicherheitskritischen Bereichen
Privatpersonen – bei konkretem Verdacht auf Überwachung, etwa im Kontext von Trennung oder Stalking
Journalist:innen, Aktivist:innen, NGOs – mit erhöhtem Risikoprofil durch staatliche oder private Bedrohungsakteure
Anwaltskanzleien – Sicherstellung der Vertraulichkeit mandatsbezogener Kommunikation, insbesondere in medienwirksamen Causen
Zwei Optionen
Einmaliger Scan. Das Gerät wird auf bekannte Spuren von Malware analysiert. Sie erhalten einen Befundbericht mit einer Einschätzung zu Auffälligkeiten, Indicators of Compromise (IOCs) und konkreten Empfehlungen. Geeignet für Privatpersonen mit Verdacht und Unternehmen, die ein bestimmtes Gerät prüfen wollen.
Dauerhaftes Monitoring. Das Gerät bleibt kontinuierlich im Monitoring. Bei Erkennung einer Bedrohung erfolgt eine sofortige Meldung – mit Incident-Timeline und konkreten nächsten Schritten. Geeignet für Organisationen, die dauerhaften Schutz für eine Gruppe von Geräten benötigen.
Eine Kombination beider Scanverfahren macht oft Sinn, da der einmalige Scan oft umfangreicher ist. Insbesondere sollte so ein Scan vor und nach Risikosituationen (wichtige vertrauliche Besprechung, Reisetätigkeit...) erfolgen.
Was passiert, wenn wir etwas finden?
Erkennt der Scan Spyware oder verdächtige Aktivität, erhalten Sie einen detaillierten Befundbericht mit Schweregrad, Zeitstrahl und IOCs. Für die technische Tiefenanalyse – Dekompilierung, Verhaltensanalyse, Infrastruktur-Mapping – verweisen wir auf unsere Mobile Malware Analysis. Diese Leistung ist gesondert und auf Anfrage verfügbar.
Erfahrung aus der Arbeit für Gerichte und Behörden
Hinter Skarpa stehen Sachverständige für Digitalforensik, die regelmäßig für Gerichte und Behörden tätig sind. Dieselbe sorgfältige, nachvollziehbare Arbeitsweise, die vor Gericht Bestand haben muss, liegt auch dem Malware-Scan zugrunde – in der für Ihr Anliegen passenden Größenordnung.
Wir berichten, was wir feststellen. Und wir empfehlen keine große Untersuchung, wenn ein kleiner Scan genügt.
Häufige Fragen
Was kostet das?
Der Aufwand unterscheidet sich je nach Gerät und Umfang. Nach der kostenpflichtigen Erstberatung erhalten Sie ein Angebot, bei klar abgegrenztem Umfang mit Fixpreis. Eine tatsächliche Beauftragung erfolgt erst danach.
Muss ich das Gerät hergeben?
Nein. In vielen Fällen ist eine Remote-Analyse möglich, manchmal muss ein Gerät aber vor Ort bei uns ausgelesen werden (insbesondere, wenn sich nach einem Scan verdächtige Funde ergeben).
Wie lange dauert ein Scan?
Der Scan dauert nur wenige Minuten. Der Befundbericht folgt nach Prüfung durch unsere Fachleute in der Regel innerhalb von ein bis zwei Werktagen.
Funktioniert das auch für Android?
Ja. Wir analysieren sowohl iOS- als auch Android-Geräte.
Ist das sicher?
Der Scan arbeitet auf Systemebene; Nachrichten, Fotos, Kontakte, Passwörter, Anrufverlauf oder Browserverlauf werden dabei nicht eingesehen. Die Analyse ist auf den Schutz Ihrer Privatsphäre ausgelegt – technisch wie konzeptionell. Wir nutzen dafür ein Werkzeug eines über viele Jahre bestehenden Unternehmens, welches sich auf Sicherheitstechnologie für mobile Geräte spezialisiert hat und mit zahlreichen (Sicherheits-) Standards zertifiziert ist.
Kann der Befund vor Gericht verwendet werden?
Nein. Sie erhalten von uns zunächst nur eine von Fachleuten erstellte Zusammenfassung eines automatisierten Scanberichtes. Sollten verdächtige Inhalte gefunden werden, kann eine tiefergehende Analyse beauftragt werden. Deren Ergebnisse können in weiterer Folge von einem gerichtlich zertifizierten Sachverständigen zum formellen Gutachten ausgebaut werden.
Es wurde nichts gefunden. Heißt das, ich wurde nie überwacht?
Nicht mit letzter Sicherheit. Sogenannte „Negativbeweise" sind nur selten möglich, wir können uns nur auf tatsächliche Funde stützen. Malware, welche bisher völlig unbekannte Spuren hinterlässt oder ihre Spuren selbst restlos entfernen konnte, lässt sich niemals vollkommen ausschließen. Unsere Tools und Methoden gehen aber über einen simplen Signatur-Scan, wie man ihn von klassischen Virenscannern kennt, weit hinaus und untersuchen Logs und Systemdienste auch nach ungewöhnlichen Aktivitäten oder verdächtigen Mustern. Wird hier nichts gefunden, kann man in diesem Moment mit einer hohen Wahrscheinlichkeit davon ausgehen, dass das untersuchte Gerät derzeit nicht kompromittiert ist.
Gerät prüfen lassen oder Monitoring einrichten
Schildern Sie kurz den Anlass – konkreter Verdacht, Vorsorge oder organisationsweiter Schutz. Wir melden uns für ein erstes Gespräch.
Für Unternehmen und Behörden
Sie klären Ihren Fall im direkten Gespräch mit einem Sachverständigen, wir übermitteln Ihnen in Folge ein schriftliches Angebot. Je nach Situation erfolgen Angebotslegung, Leistungserbringung und Rechnungslegung über Kooperationspartner. Behörden können einen unserer Sachverständigen direkt über eine gerichtliche Bestellung heranziehen.
Für Privatpersonen
Jede Beauftragung beginnt mit einer kostenpflichtigen Erstberatung, in der wir Ihre Situation einordnen und abschätzen, wie wir Ihnen helfen können. Ein konkreter Auftrag kommt erst mit einem schriftlichen Angebot zustande. Erstberatung, Angebot, Leistungserbringung und Rechnungslegung für Privatpersonen erfolgen über unseren Kooperationspartner; Vertragspartei ist damit nicht die Skarpa Digitalforensik GmbH. Für jede Datensicherung ist ein geeigneter Nachweis Ihres Eigentums an den betroffenen Geräten und Konten notwendig (z.B. Rechnung, Einantwortungsurkunde, Verträge...). Wir sichern ausschließlich Daten, welche öffentlich einsehbar sind oder zu welchen Sie nachweislich einen berechtigten Zugang besitzen.