RatHat-Malware: Android-Trojaner nutzt KI fĂŒr autonome Steuerung
Veröffentlicht am: 23.09.2026 um 07:07 Uhr | Redaktion boerse-global.de
Sicherheitsexperten von Zimperium zLabs haben eine neuartige Android-Schadsoftware namens RatHat identifiziert, die herkömmliche Funktionen eines Remote-Access-Trojaners (RAT) mit einem Subsystem fĂŒr kĂŒnstliche Intelligenz kombiniert. Die Malware ist in der Lage, MobilgerĂ€te autonom zu steuern und gezielt sensible Informationen wie PIN-Codes, Passwörter und Zugangsdaten fĂŒr Finanz-Apps zu entwenden.
Automatisierte Steuerung durch KI-Assistenten
Das markanteste Merkmal von RatHat ist laut den Sicherheitsforschern die Integration eines KI-gestĂŒtzten Navigationsmoduls. Die Schadsoftware liest den sogenannten Accessibility-Tree von Android aus, der Informationen ĂŒber die Bildschirmelemente enthĂ€lt, und sendet diese Daten im XML-Format an einen kommerziellen KI-Assistenten.
Auf dieser Basis erhĂ€lt der Trojaner prĂ€zise Pixel-Koordinaten, sichtbaren Text sowie spezifische Navigationsbefehle wie etwa Anweisungen zum Herunterscrollen zurĂŒck.
Anders als herkömmliche Trojaner, die oft auf starre Skripte angewiesen sind, agiert RatHat durch die KI-UnterstĂŒtzung adaptiv. Die kĂŒnstliche Intelligenz erkennt SchaltflĂ€chen sowie MenĂŒstrukturen in Echtzeit und trifft eigenstĂ€ndige Entscheidungen ĂŒber Interaktionen auf dem Display. Da die verwendeten KI-Prompts in chinesischer Sprache verfasst sind, deutet Zimperium auf Akteure in China als mutmaĂliche Urheber hin.
Tarnung und Infektionswege
Die Verbreitung von RatHat erfolgt primĂ€r auĂerhalb des offiziellen Google Play Stores ĂŒber Malvertising, SMS-Spam und Phishing-Webseiten. HĂ€ufig tarnt sich die Software als legitime Anwendung, beispielsweise als Nachbau des Browsers Google Chrome mit identischem Namen und Icon.
Millionen Deutsche nutzen tĂ€glich Online-Banking per Smartphone â ohne diesen Schutz ist das gefĂ€hrlich. Wer sich vor KI-gestĂŒtzter Schadsoftware und Datenverlust schĂŒtzen möchte, findet hier 5 sofort umsetzbare SicherheitsmaĂnahmen. Gratis-PDF: Android-Smartphone jetzt effektiv absichern
Nach der Installation drĂ€ngt die App den Nutzer unter VorwĂ€nden zur Erteilung von weitreichenden Berechtigungen fĂŒr die Barrierefreiheitsfunktionen (Accessibility Services).
Sobald diese Rechte gewĂ€hrt wurden, aktiviert die Malware eigenstĂ€ndig die Entwickleroptionen und das Wireless Debugging. Ăber die Android Debug Bridge (ADB) verschafft sich RatHat Shell-Zugriff auf Systemebene und etabliert Reverse-Proxy-Tunnel, um eine dauerhafte Verbindung zu den Servern der Angreifer herzustellen.
Zimperium hat bereits mehr als 162 infizierte Anwendungen identifiziert, wobei die Angriffe laut den Analysen primÀr auf Nutzer von Bezahldiensten wie WeChat Pay und Alipay abzielen.
Umfangreiche Mechanismen zum Datendiebstahl
RatHat nutzt gefĂ€lschte OberflĂ€chen, die sich passgenau ĂŒber echte Banking- und Krypto-Anwendungen legen, um Anmeldedaten abzugreifen. Parallel dazu zeichnet die Software rohe Touch-Koordinaten auf dem Bildschirm auf.
Wer sich mit dem Thema IT-Sicherheit befasst, sollte sein Android-GerĂ€t nicht dem Zufall ĂŒberlassen. Erfahren Sie in diesem kostenlosen Ratgeber, wie Sie SicherheitslĂŒcken schlieĂen und Malware dauerhaft verhindern. 5 einfache Schritte zur Smartphone-Sicherheit hier herunterladen
Durch den Abgleich mit gĂ€ngigen Tastatur-Layouts können die HintermĂ€nner PIN-Eingaben und Entsperrmuster des GerĂ€ts rekonstruieren. Zudem ist die Malware in der Lage, SMS-Nachrichten und Benachrichtigungen mit Einmalcodes fĂŒr die Zwei-Faktor-Authentifizierung (2FA) auszulesen.
FĂŒr eine dauerhafte Verankerung im System sorgt ein Go-basierter Agent, der unter dem Dateinamen liblocal-service.so agiert. Dieser Dienst nimmt die Schadsoftware von Akku-BeschrĂ€nkungen aus und kann RatHat selbst nach einer versuchten Deinstallation wiederherstellen.
Um eine Entfernung durch den Nutzer zu verhindern, blockiert der Trojaner den standardmĂ€Ăigen Deinstallationsdialog von Android und zeigt stattdessen eine gefĂ€lschte Fehlermeldung des Play Stores an. Das Manifest der App umfasst eine ungewöhnliche GröĂe von 61 MB und enthĂ€lt komplexe Schutzmechanismen gegen Analysen, darunter ungĂŒltige DEX-Instruktionen.
SchutzmaĂnahmen und Gegenreaktionen
Ein Sprecher von Google erklĂ€rte gegenĂŒber Medienvertretern, dass sich derzeit keine Apps mit dieser Malware im Google Play Store befĂ€nden. Das Sicherheitssystem Play Protect schĂŒtze Nutzer automatisch vor bekannten Varianten von RatHat.
Sicherheitsexperten, unter anderem von Malwarebytes, weisen jedoch darauf hin, dass eine QuarantÀne der infizierten Dateien aufgrund der tiefen Systemintegration schwierig sei. Im Falle einer Infektion wird ein vollstÀndiger Werksreset des GerÀts empfohlen, um sÀmtliche Komponenten der Schadsoftware restlos zu entfernen.
Nutzer sollten zudem keine Anwendungen aus inoffiziellen Quellen installieren und kritisch prĂŒfen, welche Apps Zugriff auf Barrierefreiheitsfunktionen verlangen. Bei einem Verdacht auf kompromittierte Finanzdaten sollten BankzugĂ€nge umgehend ĂŒber sichere KanĂ€le gesperrt werden.
Mehr zum Thema bei t3n: âAndroid-Malware nutzt KI: Welche Gefahren dadurch drohenâ
