RatHat-Malware: Android-Trojaner nutzt KI zur Echtzeit-Steuerung
Veröffentlicht am: 22.09.2026 um 03:23 Uhr | Redaktion boerse-global.de
Cyberkriminelle setzen zunehmend auf hochentwickelte Methoden, um mobile Endgeräte zu infizieren und Schutzmechanismen zu umgehen. Aktuelle Analysen von Sicherheitsexperten belegen die Existenz neuer Malware-Stämme wie „RatHat“, die generative Künstliche Intelligenz (KI) zur Echtzeitsteuerung infizierter Geräte nutzen.
Parallel dazu verbreiten Angreifer bösartige Anwendungen, die sich als harmlose Werkzeuge wie PDF-Reader tarnen und gängige Sicherheitsprüfungen unterwandern.
KI-gestützte Navigation und Datendiebstahl
Die Android-Malware RatHat markiert eine neue Eskalationsstufe in der mobilen Bedrohungslandschaft. Laut Berichten von Zimperium zLabs und weiteren Sicherheitsanalysten nutzt dieser Trojaner generative KI-Modelle, darunter Google Gemini 2.5 Flash Lite, um die Benutzeroberfläche infizierter Smartphones autonom zu navigieren.
Das Schadprogramm liest dabei die Struktur der Bedienungshilfen aus und übermittelt diese Informationen als XML-Daten an einen KI-Assistenten. Im Gegenzug erhält die Malware präzise Koordinaten für Klicks sowie Navigationsbefehle, was eine Kontrolle des Geräts in Echtzeit ermöglicht.
Die Hintermänner der Kampagne werden aufgrund chinesischsprachiger Befehlsketten im Programmcode im asiatischen Raum vermutet. RatHat zielt primär auf den Diebstahl sensibler Informationen ab. Dazu gehören PIN-Codes, Passwörter und Einmalpasswörter (OTP).
Wer sich mit der Sicherheit seiner mobilen Daten befasst, sollte die grundlegenden Schutzmechanismen seines Geräts kennen. Dieser kostenlose Ratgeber zeigt Ihnen in 5 einfachen Schritten, wie Sie Ihr Android-Smartphone effektiv vor Zugriffen durch Hacker und Viren absichern. 5 sofort umsetzbare Schutzmaßnahmen entdecken
Über HTML-Overlays, die sich über legitime Banking- und Kryptowährungs-Apps legen, fangen die Angreifer Zugangsdaten ab. Zu den identifizierten Zielen gehören unter anderem indische UPI-Dienste sowie Plattformen wie Alipay, WeChat und gängige Messenger-Dienste wie WhatsApp und Instagram.
Technologische Persistenz und Umgehungsstrategien
Die Infektionskette von RatHat zeichnet sich durch eine hohe technische Komplexität aus. Die Verbreitung erfolgt vorwiegend über Smishing-Nachrichten sowie Malvertising außerhalb des offiziellen Google Play Stores. Die Malware nutzt Funktionen wie das kabellose Debugging (ADB), das seit Android 11 verfügbar ist, um Shell-Zugriff auf das System zu erlangen, ohne dass Root-Rechte erforderlich sind.
Ein markantes Merkmal ist die Persistenz der Schadsoftware. Durch den Einsatz nativer Komponenten, darunter ein in der Programmiersprache Go geschriebener Agent sowie ein spezieller Tunnel-Client, kann die Malware eine Deinstallation der Haupt-App überdauern.
Diese Dienste verbleiben im Systemverzeichnis und sind in der Lage, die bösartige Anwendung eigenständig neu zu installieren. Um eine Entdeckung durch automatisierte Analysetools zu erschweren, setzen die Entwickler auf mehrere Schutzschichten; so wurde in einigen Fällen die Manifest-Datei der App auf 61 MB aufgebläht, um Scanner zu überlasten.
Da mobile Bedrohungen immer komplexer werden, ist ein aktuelles System der erste wichtige Verteidigungswall. Erfahren Sie in diesem kostenlosen Report, wie Sie durch die richtigen Einstellungen und regelmäßige Updates Sicherheitslücken dauerhaft schließen und Ihre Daten schützen. Kostenlosen Android-Sicherheits-Report herunterladen
Wachsender Druck auf Sicherheitsinfrastrukturen
Neben spezialisierter Malware wie RatHat zeigen Berichte von HP Wolf Security einen allgemeinen Trend zu komplexeren Angriffsvektoren. Den Analysen zufolge umgingen im zweiten Quartal mindestens 12 Prozent der identifizierten E-Mail-Bedrohungen einen oder mehrere Gateway-Scanner. Als primärer Verbreitungsweg gelten weiterhin E-Mail-Anhänge mit einem Anteil von 79 Prozent, gefolgt von Browser-Downloads.
Besonders häufig werden Archive wie ZIP-Dateien genutzt, um Schadcode zu schmuggeln. Zudem beobachten Experten die Zunahme von ChromeLoader-Kampagnen, bei denen funktionale PDF-Tools als Lockmittel dienen. Diese enthalten bösartige Installationsdateien mit gültigen Code-Signaturzertifikaten, um Windows-Sicherheitsrichtlinien zu umgehen. Eine weitere Methode ist der „Malware-Schmuggel“ innerhalb von SVG-Vektorbildern.
Trotz der zunehmenden Komplexität betonte Google, dass im Rahmen der aktuellen RatHat-Untersuchungen keine infizierten Apps im offiziellen Play Store gefunden wurden.
Der hauseigene Schutzdienst Play Protect erkenne die Bedrohung und biete Anwendern entsprechenden Schutz, sofern die Apps nicht über unsichere Drittquellen bezogen werden. Experten raten dennoch zur erhöhten Vorsicht bei der Freigabe von Bedienungshilfen und der Nutzung von Debugging-Funktionen auf mobilen Endgeräten.
