Een Android-spywarecampagne die kort na lancering in Rusland opkwam, is binnen enkele maanden ingestort nadat beveiligingsfouten de infrastructuur blootlegden en de vermoedelijke ontwikkelaar werd gearresteerd, melden cybersecurityonderzoekers. De malware, bekend als ClayRat, was ontworpen voor spionage en het op afstand besturen van geïnfecteerde Android-apparaten. Na installatie kon de malware sms-berichten en belgeschiedenis onderscheppen, contacten benaderen, foto’s maken, schermen opnemen en opdrachten uitvoeren die via een command-and-control-server werden verzonden.

Hoewel ClayRat direct na de ontdekking in oktober 2025 aandacht trok, verslechterde de infrastructuur snel. In december waren alle bekende commandservers offline, aldus onderzoekers van het Russische cybersecuritybedrijf Solar, een dochter van telecomgigant Rostelecom. De stopzetting viel samen met de arrestatie in Krasnodar van een student die verdacht wordt de malware te hebben ontwikkeld. Hij zou ClayRat via Telegramkanalen hebben aangeboden met een abonnementsmodel van 90 dollar per week of 300 dollar per maand, of een aandeel van 15 procent van de opbrengsten via de malware.

Op het hoogtepunt breidde ClayRat zich snel uit, met meer dan 600 malwarevarianten en circa 50 dropperprogramma’s die de malware installeerden in een periode van drie maanden, aldus een eerder rapport van beveiligingsbedrijf Zimperium. De verspreiding vond vooral plaats via phishingwebsites en apps die zich voordeden als legitieme diensten, waaronder imitatieplatforms van WhatsApp, Google Photos, TikTok, YouTube en Russische taxi- en parkeerapps. De campagne richtte zich voornamelijk op gebruikers in Rusland.

Volgens Solar versnelde een reeks technische en operationele fouten de ondergang van ClayRat. De malware bevatte meerdere zwakheden, zoals wachtwoorden in platte tekst, zwakke code-obfuscatie en voorspelbare commando’s die de functies makkelijk herkenbaar maakten. Ook de verspreidingsmethoden waren voorspelbaar, met open promotie op Telegram en levering via phishingwebsites die bekende apps imiteerden. Solar concludeert dat ClayRat, ondanks zijn ambitieuze functionaliteit, het lot deelt van veel kortstondige Android-remote-access-trojans. Na een korte piek in activiteit verslechterde de infrastructuur, werd het project verlaten en worden de makers nu door justitie vervolgd.

Solar merkt op dat de ondergang van ClayRat vergelijkbaar is met die van andere recente malwareprojecten, zoals de bankingtrojan Gorilla die vorig jaar ook binnen enkele maanden stopte na soortgelijke beveiligingsfouten.