RatHat-Malware: Gemini schÀtzt KontostÀnde und priorisiert Android-Opfer
Veröffentlicht am: 29.09.2026 um 15:43 Uhr | Redaktion boerse-global.de
Betreiber der Android-Malware RatHat setzen das Sprachmodell Gemini ein, um infizierte Smartphones nach dem geschÀtzten Vermögen der Nutzer zu bewerten. Durch diese automatisierte Analyse können Angreifer ihre Ressourcen priorisieren und gezielt GerÀte angreifen, die ein hohes finanzielles Potenzial versprechen.
Wie IT-Sicherheitsforscher von Cleafy in einem Bericht vom 28. September 2026 darlegten, nutzt die neueste Version der RatHat-Konsole das KI-Modell Gemini, um abgefangene SMS-Nachrichten der Opfer auszuwerten. Das System sei darauf programmiert, anhand dieser Informationen den Kontostand der Android-Nutzer zu schÀtzen.
Basierend auf der Analyse werden die infizierten GerĂ€te in Kategorien mit hohem oder mittlerem Wert eingeordnet. Bisher gebe es laut den Experten von Cleafy jedoch keine Hinweise darauf, dass die KĂŒnstliche Intelligenz selbststĂ€ndig Finanztransfers durchfĂŒhrt.
Infektionswege und technische Funktionsweise
Die Verbreitung der Schadsoftware erfolgt primĂ€r ĂŒber SMS-Nachrichten und Online-Werbung, die Nutzer auf Downloadseiten von Drittanbietern leitet. Nach der Installation missbraucht RatHat die Barrierefreiheitsdienste (Accessibility) von Android, um den Bildschirminhalt zu ĂŒberwachen und eine vollstĂ€ndige Fernsteuerung des GerĂ€ts zu ermöglichen.
Technisch stĂŒtzt sich die Malware zudem auf den Missbrauch von drahtlosem Debugging und der Android Debug Bridge (ADB), um eine Shell mit der Systemkennung UID 2000 zu erlangen.
Wer sich mit der zunehmenden Professionalisierung von Hackerangriffen auf MobilgerĂ€te befasst, findet in diesem kostenlosen Ratgeber die wichtigsten Grundlagen fĂŒr mehr Sicherheit. Ein gratis PDF zeigt fĂŒnf einfache Schritte, die jeder Android-Nutzer sofort zur Absicherung umsetzen kann. 5 sofort umsetzbare SchutzmaĂnahmen entdecken
Die Forscher stellten fest, dass die Persistenz der Schadsoftware durch ein in Go geschriebenes Programm unterstĂŒtzt wird. Dieses könne selbst nach einer Löschung der ursprĂŒnglichen App so lange weiterlaufen, bis das betroffene GerĂ€t neu gestartet wird. Es wurde jedoch beobachtet, dass bestimmte Werkzeuge zur BildschirmĂŒbertragung und Steuerung, namentlich minicap und minitouch, laut den Analysen ab der Betriebssystemversion Android 14 nicht mehr funktionieren.
AusmaĂ der Kampagne und Infrastruktur
Cleafy verfolgte zwischen April und September 2026 fast 100 Bereitstellungen der Malware-Konsole. Diese Zahl bezieht sich auf die von den TÀtern genutzte Infrastruktur und nicht auf die Gesamtzahl der infizierten EndgerÀte. In diesem Zeitraum identifizierten die Sicherheitsforscher drei aktive Konsolenversionen: BlackCat Remote Control Management sowie die Versionen V5 und V6 des sogenannten Panda Workshop.
Um Infektionen zu erkennen, nennen Fachleute verschiedene Indikatoren fĂŒr eine Kompromittierung (Indicators of Compromise). Dazu gehören Prozesse, die unter der Kennung UID 2000 laufen, sowie die PrĂ€senz der Dateien minicap oder minitouch im Verzeichnis /data/local/tmp. Zudem wurden mehrere Server-Adressen identifiziert, die als Kontrollzentren (C2) dienen, darunter admin.rathat.live, admin.chunhuating.best sowie die IP-Adresse 8.231.120.246.
Empfehlungen fĂŒr die IT-Sicherheit
Da Kriminelle immer hĂ€ufiger gezielt SicherheitslĂŒcken in veralteten Systemen ausnutzen, ist ein proaktiver Schutz des eigenen Smartphones unerlĂ€sslich. Dieser kostenlose Experten-Report erklĂ€rt, wie Sie durch die richtigen Updates und Einstellungen Datenverlust sowie Malware-Infektionen dauerhaft verhindern. Kostenlosen Android-Sicherheits-Ratgeber herunterladen
Sicherheitsexperten raten dazu, verdĂ€chtige AktivitĂ€ten im Zusammenhang mit der UID 2000 und ungewöhnliche Dateien in temporĂ€ren Systemverzeichnissen proaktiv zu ĂŒberwachen.
Da die Malware Barrierefreiheitsdienste fĂŒr ihre Zwecke instrumentalisiert, gilt die kritische PrĂŒfung von App-Berechtigungen als wesentliche SchutzmaĂnahme fĂŒr Endanwender. Zudem zeige der Einsatz von Gemini-Modellen zur Opferselektion eine neue Stufe der Effizienzsteigerung bei Cyberangriffen durch den Einsatz von KI-Technologien.
