Skip to content

Mobile Malware

Risk Level

Mobile malware targets smartphones and tablets (Android, iOS) for data theft, financial fraud, surveillance, and botnet recruitment. The mobile threat landscape has evolved from simple SMS fraud to sophisticated zero-click exploits and nation-state spyware.

AspectAndroidiOS
App SourcesPlay Store + sideloadingApp Store only (no sideload)
Malware VolumeHighLow (but high-value)
Common VectorsSideloaded APKs, Play StoreZero-click, enterprise certs
Root/JailbreakCommonRare (checkm8, checkra1n)
Permissions ModelRuntime permissionsStrict sandbox, entitlements
CategoryDescriptionExamples
Banking TrojanOverlay attacks, SMS interceptionAnubis, Cerberus, EventBot
SpywareSurveillance, data theftPegasus, Predator, SpyNote
SMS FraudPremium SMS subscriptionJoker, Fleeceware
Adware/ClickerAd fraud, background clicksHiddenAds, Clicker
RansomwareFile encryption, lockerAndroid/Filecoder
CryptominerBackground miningHidden in apps
Dropper/LoaderInstall secondary payloadDroppers, Triada
Root ExploitGain root, persistDirty COW, Towelroot
FamilyPlatformYearTypeNotable
CabirSymbian2004WormFirst mobile worm; Bluetooth
DroidDreamAndroid2011Root exploit50K+ in Play Store
PegasusiOS/Android2016+SpywareNSO Group; zero-click
JokerAndroid2019+FleecewarePremium SMS; Play Store
FluBotAndroid2020-22BankingSMS spread; Europe
AnubisAndroid2017+BankingOverlay, keylog, RAT
CerberusAndroid2019+BankingRAT + overlay
EventBotAndroid2020BankingAccessibility service abuse
SpyNoteAndroid2022+SpywareRAT, commercial
PredatoriOS/Android2021+SpywareCytrox; zero-click
VectorAndroidiOS
SideloadingPrimaryEnterprise certs, TestFlight
Play StoreMalicious appsRare (review)
Phishing/SMSAPK linksProfile install, WebClips
Zero-ClickRCE in media/libsiMessage, Safari, iOS kernel
Enterprise CertsN/ARevoked certs, TestFlight
Pre-installedOEM/Supply chainRare
AspectDetails
TargetsJournalists, activists, politicians
InfectionZero-click iMessage (FORCEDENTRY)
CapabilitiesMessages, contacts, mic, cam, location, keys
PersistenceReboot survives (kernel exploit)
DetectionAmnesty International MVT, Kaspersky
  • Official stores only — No sideloading
  • OS updates — Install immediately
  • App permissions — Deny camera/mic/location/SMS
  • No jailbreak/root — Breaks sandbox
  • Mobile EDR — Lookout, Zimperium, Jamf
  • Remote wipe — MDM / Find My
  • High-risk — GrapheneOS on Pixel; Lockdown Mode (iOS 16+)
TechniqueIDDescription
Malicious AppT1474Sideloaded malicious app
Exploit Public-Facing AppT1190Zero-click RCE
MasqueradingT1036.005Legitimate app names
Accessibility AbuseT1546.015Android accessibility
Data from Local SystemT1005Contacts, SMS, call logs