RatHat-Malware, Android-Trojaner

RatHat-Malware: Android-Trojaner nutzt KI fĂŒr autonome Steuerung

Veröffentlicht am: 23.09.2026 um 07:07 Uhr | Redaktion boerse-global.de

Die Android-Malware RatHat steuert GerÀte per KI, stiehlt Finanzdaten und erschwert die Entfernung durch tiefen Systemzugriff und Tarnung.

RatHat: Android-Trojaner nutzt KI fĂŒr Datendiebstahl
Dunkler, moderner Serverraum mit blÀulicher Beleuchtung in einer leeren, industriellen Umgebung. Illustration mit AI erstellt.

Sicherheitsexperten von Zimperium zLabs haben eine neuartige Android-Schadsoftware namens RatHat identifiziert, die herkömmliche Funktionen eines Remote-Access-Trojaners (RAT) mit einem Subsystem fĂŒr kĂŒnstliche Intelligenz kombiniert. Die Malware ist in der Lage, MobilgerĂ€te autonom zu steuern und gezielt sensible Informationen wie PIN-Codes, Passwörter und Zugangsdaten fĂŒr Finanz-Apps zu entwenden.

Automatisierte Steuerung durch KI-Assistenten

Das markanteste Merkmal von RatHat ist laut den Sicherheitsforschern die Integration eines KI-gestĂŒtzten Navigationsmoduls. Die Schadsoftware liest den sogenannten Accessibility-Tree von Android aus, der Informationen ĂŒber die Bildschirmelemente enthĂ€lt, und sendet diese Daten im XML-Format an einen kommerziellen KI-Assistenten.

Auf dieser Basis erhĂ€lt der Trojaner prĂ€zise Pixel-Koordinaten, sichtbaren Text sowie spezifische Navigationsbefehle wie etwa Anweisungen zum Herunterscrollen zurĂŒck.

Anders als herkömmliche Trojaner, die oft auf starre Skripte angewiesen sind, agiert RatHat durch die KI-UnterstĂŒtzung adaptiv. Die kĂŒnstliche Intelligenz erkennt SchaltflĂ€chen sowie MenĂŒstrukturen in Echtzeit und trifft eigenstĂ€ndige Entscheidungen ĂŒber Interaktionen auf dem Display. Da die verwendeten KI-Prompts in chinesischer Sprache verfasst sind, deutet Zimperium auf Akteure in China als mutmaßliche Urheber hin.

Tarnung und Infektionswege

Die Verbreitung von RatHat erfolgt primĂ€r außerhalb des offiziellen Google Play Stores ĂŒber Malvertising, SMS-Spam und Phishing-Webseiten. HĂ€ufig tarnt sich die Software als legitime Anwendung, beispielsweise als Nachbau des Browsers Google Chrome mit identischem Namen und Icon.

Anzeige

Millionen Deutsche nutzen tĂ€glich Online-Banking per Smartphone – ohne diesen Schutz ist das gefĂ€hrlich. Wer sich vor KI-gestĂŒtzter Schadsoftware und Datenverlust schĂŒtzen möchte, findet hier 5 sofort umsetzbare Sicherheitsmaßnahmen. Gratis-PDF: Android-Smartphone jetzt effektiv absichern

Nach der Installation drĂ€ngt die App den Nutzer unter VorwĂ€nden zur Erteilung von weitreichenden Berechtigungen fĂŒr die Barrierefreiheitsfunktionen (Accessibility Services).

Sobald diese Rechte gewĂ€hrt wurden, aktiviert die Malware eigenstĂ€ndig die Entwickleroptionen und das Wireless Debugging. Über die Android Debug Bridge (ADB) verschafft sich RatHat Shell-Zugriff auf Systemebene und etabliert Reverse-Proxy-Tunnel, um eine dauerhafte Verbindung zu den Servern der Angreifer herzustellen.

Zimperium hat bereits mehr als 162 infizierte Anwendungen identifiziert, wobei die Angriffe laut den Analysen primÀr auf Nutzer von Bezahldiensten wie WeChat Pay und Alipay abzielen.

Umfangreiche Mechanismen zum Datendiebstahl

RatHat nutzt gefĂ€lschte OberflĂ€chen, die sich passgenau ĂŒber echte Banking- und Krypto-Anwendungen legen, um Anmeldedaten abzugreifen. Parallel dazu zeichnet die Software rohe Touch-Koordinaten auf dem Bildschirm auf.

Anzeige

Wer sich mit dem Thema IT-Sicherheit befasst, sollte sein Android-GerĂ€t nicht dem Zufall ĂŒberlassen. Erfahren Sie in diesem kostenlosen Ratgeber, wie Sie SicherheitslĂŒcken schließen und Malware dauerhaft verhindern. 5 einfache Schritte zur Smartphone-Sicherheit hier herunterladen

Durch den Abgleich mit gĂ€ngigen Tastatur-Layouts können die HintermĂ€nner PIN-Eingaben und Entsperrmuster des GerĂ€ts rekonstruieren. Zudem ist die Malware in der Lage, SMS-Nachrichten und Benachrichtigungen mit Einmalcodes fĂŒr die Zwei-Faktor-Authentifizierung (2FA) auszulesen.

FĂŒr eine dauerhafte Verankerung im System sorgt ein Go-basierter Agent, der unter dem Dateinamen liblocal-service.so agiert. Dieser Dienst nimmt die Schadsoftware von Akku-BeschrĂ€nkungen aus und kann RatHat selbst nach einer versuchten Deinstallation wiederherstellen.

Um eine Entfernung durch den Nutzer zu verhindern, blockiert der Trojaner den standardmĂ€ĂŸigen Deinstallationsdialog von Android und zeigt stattdessen eine gefĂ€lschte Fehlermeldung des Play Stores an. Das Manifest der App umfasst eine ungewöhnliche GrĂ¶ĂŸe von 61 MB und enthĂ€lt komplexe Schutzmechanismen gegen Analysen, darunter ungĂŒltige DEX-Instruktionen.

Schutzmaßnahmen und Gegenreaktionen

Ein Sprecher von Google erklĂ€rte gegenĂŒber Medienvertretern, dass sich derzeit keine Apps mit dieser Malware im Google Play Store befĂ€nden. Das Sicherheitssystem Play Protect schĂŒtze Nutzer automatisch vor bekannten Varianten von RatHat.

Sicherheitsexperten, unter anderem von Malwarebytes, weisen jedoch darauf hin, dass eine QuarantÀne der infizierten Dateien aufgrund der tiefen Systemintegration schwierig sei. Im Falle einer Infektion wird ein vollstÀndiger Werksreset des GerÀts empfohlen, um sÀmtliche Komponenten der Schadsoftware restlos zu entfernen.

Nutzer sollten zudem keine Anwendungen aus inoffiziellen Quellen installieren und kritisch prĂŒfen, welche Apps Zugriff auf Barrierefreiheitsfunktionen verlangen. Bei einem Verdacht auf kompromittierte Finanzdaten sollten BankzugĂ€nge umgehend ĂŒber sichere KanĂ€le gesperrt werden.

Mehr zum Thema bei t3n: „Android-Malware nutzt KI: Welche Gefahren dadurch drohen“

Disclaimer...

de | wissenschaft | 70162864 |