Eine neue Android-Malware namens RatHat tarnt sich als alltägliche App und nutzt generative Künstliche Intelligenz, um sich heimlich Administratorrechte zu verschaffen.
Das Smartphone in der Hand transportiert längst mehr sensible Daten, als vielen Nutzern bewusst ist. Banking-Zugänge, Passwörter und Authentifizierungscodes fließen täglich über den Bildschirm. Genau auf diese Daten hat es eine neue Bedrohung abgesehen. Mobile Sicherheitsforscher von Zimperium entdeckten die Schadsoftware, die unter dem Namen RatHat bekannt ist. Das Programm nutzt generative Künstliche Intelligenz, um aus alltäglichen Geräteberechtigungen eine überraschend weitreichende Kontrolle über das betroffene Telefon abzuleiten.
Täuschend echte Download-Seiten und verlockende Versprechen
Der Angriff beginnt nicht auf dem Smartphone selbst, sondern im Netz. Kriminelle verbreiten RatHat über gezielte SMS-Phishing-Nachrichten, manipulative Werbeanzeigen und gefälschte Download-Portale, wie Gbhackers dokumentierte. Die manipulierten Installationsdateien, sogenannte APKs, imitieren vertraute Anwendungen wie Google Chrome oder bekannte Streaming-Dienste.

Um Opfer zur Installation zu bewegen, nutzen die Betrüger psychologische Tricks. Sie versprechen finanzielle Anreize oder behaupten, die App sei notwendig, um ein akutes network restriction issue
zu beheben, wie Malwarebytes berichtete. Sobald die APK außerhalb des offiziellen Stores manuell installiert wird, fordert die App den Nutzer auf, die Android-Bedienungshilfen zu aktivieren. Diese sogenannten Accessibility Services haben weitreichende Rechte, um Bildschirminhalte zu lesen und im Namen des Nutzers zu interagieren.
Ein Sprecher von Google bestätigte gegenüber CNET, dass Google Play Protect auf Android-Geräten mit Google Play Services standardmäßig aktiviert ist und RatHat erkennt. Es seien keine schädlichen Apps dieser Art im Google Play Store gefunden worden. Das Programm trickst Personen über gefälschte Webseiten aus, die den Google Play Store imitieren, und leitet Nutzer von Drittanbieter-Seiten herab. Sav Wheeler, ein Forschungsingenieur bei Malwarebytes, erklärte per E-Mail, dass Eskalationen in der Android-Landschaft häufig darauf basieren, zusätzlichen Berechtigungen zuzustimmen, die vom Betriebssystem zum Geräteschutz standardmäßig gesperrt werden. Sicherheitsforscher weisen darauf hin, dass die Malware von Angreifern in China stammt und vor allem Anwendungen wie WeChat Pay und Alipay ins Visier nimmt.
Künstliche Intelligenz steuert die Menüs
Hier greift der innovative Teil der Schadsoftware. Traditionelle Banking-Trojaner nutzen starre Skripte mit festen Befehlen, die bei unterschiedlichen Android-Versionen, Menüsprachen oder angepassten Benutzeroberflächen der Hersteller häufig fehlschlagen. RatHat umgeht diese Fragmentierung, indem sie die Live-Oberfläche als XML ausliest und direkt an eine Version von Googles Gemini-Modell übermittelt.
Die KI steuert das Smartphone vollautomatisch. Sie erkennt, wo sich bestimmte Steuerelemente befinden, liest angezeigten Text aus und entscheidet, wann gescrollt werden muss. Auf diese Weise klickt sich die Software eigenständig durch die Entwickleroptionen, aktiviert die drahtlose Fehlerberechnung (Wireless Debugging) und liest den dazugehörigen Kopplungscode ab, ohne dass ein physischer Computer anwesend sein muss.

Shell-Zugriff und Gemini-Einsatz auf Täterseite
Mit der erfolgreichen Kopplung über den Android Debug Bridge (ADB) verlässt die Malware die Sandbox gewöhnlicher Apps. Sie erlangt Shell-Zugriff als Androids Shell-Nutzer mit der Kennung UID 2000. Von dort aus lädt das Programm zwei native Komponenten nach: einen Go-basierten Agenten, der Systembefehle ausführt, sowie einen Reverse-Proxy-Client, der eine dauerhafte Verbindung zu den Servern der Angreifer aufbaut. Dieser Mechanismus übersteht sogar das Löschen der sichtbaren App.
Auf der Betreiberseite zeigt sich ein ähnliches Bild. Die Konsole der Schadsoftware, die nach Erkenntnissen der Sicherheitsfirma Cleafy seit April 2026 in knapp 100 Fällen im Rahmen eines Malware-as-a-Service-Modells beobachtet wurde, setzt ebenfalls auf Gemini. Die Software analysiert abgefangene SMS-Nachrichten und schätzt das finanzielle Guthaben der Opfer, um die betroffenen Geräte in Gruppen wie high-value
und mid-value
einzuteilen.
Abwehr und Gefahrenlage auf Android-Geräten
Neben dem Diebstahl von SMS-Codes und Zugangsdaten durch gefälschte Eingabemasken zeichnet sich RatHat durch eine besonders heimliche Methode aus: Sie zeichnet rohe Berührungskoordinaten direkt am Eingabetreiber auf. Daraus rekonstruieren die Täter PIN-Codes und Entsperrmuster, wie Cyberdaily berichtete.
Da sich die hinterlegten Go-Dienste im System verankern und die Software nach dem Löschen eigenständig neu installieren können, reicht eine einfache Deinstallation laut Malwarebytes nicht aus. Betroffene Geräte erfordern einen vollständigen Werksreset. Google bestätigte gegenüber Medien, dass Google Play Protect das Schadprogramm automatisch erkennt und keine entsprechenden Apps im offiziellen Store zu finden sind.
Zusätzlich betonen Experten, dass Anwender vorsichtig sein sollten, wenn eine App um die Freigabe von Diensten zur Barrierefreiheit, Entwickleroptionen oder Wireless Debugging bittet, es sei denn, der tatsächliche Bedarf der Anwendung ist plausibel begründet. Cleafy stellte fest, dass sich der Code auf den Opfern seit dem späten Jahr 2025 kaum verändert hat, während die dahinterliegenden Befehlskonolen mehrfach ausgetauscht wurden.
Verwandte Artikel