RatHat-Malware: Android-Trojaner nutzt KI für autonome Steuerung
Veröffentlicht am: 23.09.2026 um 07:07 Uhr | Redaktion boerse-global.de
Sicherheitsexperten von Zimperium zLabs haben eine neuartige Android-Schadsoftware namens RatHat identifiziert, die herkömmliche Funktionen eines Remote-Access-Trojaners (RAT) mit einem Subsystem für künstliche Intelligenz kombiniert. Die Malware ist in der Lage, Mobilgeräte autonom zu steuern und gezielt sensible Informationen wie PIN-Codes, Passwörter und Zugangsdaten für Finanz-Apps zu entwenden.
Automatisierte Steuerung durch KI-Assistenten
Das markanteste Merkmal von RatHat ist laut den Sicherheitsforschern die Integration eines KI-gestützten Navigationsmoduls. Die Schadsoftware liest den sogenannten Accessibility-Tree von Android aus, der Informationen über die Bildschirmelemente enthält, und sendet diese Daten im XML-Format an einen kommerziellen KI-Assistenten.
Auf dieser Basis erhält der Trojaner präzise Pixel-Koordinaten, sichtbaren Text sowie spezifische Navigationsbefehle wie etwa Anweisungen zum Herunterscrollen zurück.
Anders als herkömmliche Trojaner, die oft auf starre Skripte angewiesen sind, agiert RatHat durch die KI-Unterstützung adaptiv. Die künstliche Intelligenz erkennt Schaltflächen sowie Menüstrukturen in Echtzeit und trifft eigenständige Entscheidungen über Interaktionen auf dem Display. Da die verwendeten KI-Prompts in chinesischer Sprache verfasst sind, deutet Zimperium auf Akteure in China als mutmaßliche Urheber hin.
Tarnung und Infektionswege
Die Verbreitung von RatHat erfolgt primär außerhalb des offiziellen Google Play Stores über Malvertising, SMS-Spam und Phishing-Webseiten. Häufig tarnt sich die Software als legitime Anwendung, beispielsweise als Nachbau des Browsers Google Chrome mit identischem Namen und Icon.
Millionen Deutsche nutzen täglich Online-Banking per Smartphone – ohne diesen Schutz ist das gefährlich. Wer sich vor KI-gestützter Schadsoftware und Datenverlust schützen möchte, findet hier 5 sofort umsetzbare Sicherheitsmaßnahmen. Gratis-PDF: Android-Smartphone jetzt effektiv absichern
Nach der Installation drängt die App den Nutzer unter Vorwänden zur Erteilung von weitreichenden Berechtigungen für die Barrierefreiheitsfunktionen (Accessibility Services).
Sobald diese Rechte gewährt wurden, aktiviert die Malware eigenständig die Entwickleroptionen und das Wireless Debugging. Über die Android Debug Bridge (ADB) verschafft sich RatHat Shell-Zugriff auf Systemebene und etabliert Reverse-Proxy-Tunnel, um eine dauerhafte Verbindung zu den Servern der Angreifer herzustellen.
Zimperium hat bereits mehr als 162 infizierte Anwendungen identifiziert, wobei die Angriffe laut den Analysen primär auf Nutzer von Bezahldiensten wie WeChat Pay und Alipay abzielen.
Umfangreiche Mechanismen zum Datendiebstahl
RatHat nutzt gefälschte Oberflächen, die sich passgenau über echte Banking- und Krypto-Anwendungen legen, um Anmeldedaten abzugreifen. Parallel dazu zeichnet die Software rohe Touch-Koordinaten auf dem Bildschirm auf.
Wer sich mit dem Thema IT-Sicherheit befasst, sollte sein Android-Gerät nicht dem Zufall überlassen. Erfahren Sie in diesem kostenlosen Ratgeber, wie Sie Sicherheitslücken schließen und Malware dauerhaft verhindern. 5 einfache Schritte zur Smartphone-Sicherheit hier herunterladen
Durch den Abgleich mit gängigen Tastatur-Layouts können die Hintermänner PIN-Eingaben und Entsperrmuster des Geräts rekonstruieren. Zudem ist die Malware in der Lage, SMS-Nachrichten und Benachrichtigungen mit Einmalcodes für die Zwei-Faktor-Authentifizierung (2FA) auszulesen.
Für eine dauerhafte Verankerung im System sorgt ein Go-basierter Agent, der unter dem Dateinamen liblocal-service.so agiert. Dieser Dienst nimmt die Schadsoftware von Akku-Beschränkungen aus und kann RatHat selbst nach einer versuchten Deinstallation wiederherstellen.
Um eine Entfernung durch den Nutzer zu verhindern, blockiert der Trojaner den standardmäßigen Deinstallationsdialog von Android und zeigt stattdessen eine gefälschte Fehlermeldung des Play Stores an. Das Manifest der App umfasst eine ungewöhnliche Größe von 61 MB und enthält komplexe Schutzmechanismen gegen Analysen, darunter ungültige DEX-Instruktionen.
Schutzmaßnahmen und Gegenreaktionen
Ein Sprecher von Google erklärte gegenüber Medienvertretern, dass sich derzeit keine Apps mit dieser Malware im Google Play Store befänden. Das Sicherheitssystem Play Protect schütze Nutzer automatisch vor bekannten Varianten von RatHat.
Sicherheitsexperten, unter anderem von Malwarebytes, weisen jedoch darauf hin, dass eine Quarantäne der infizierten Dateien aufgrund der tiefen Systemintegration schwierig sei. Im Falle einer Infektion wird ein vollständiger Werksreset des Geräts empfohlen, um sämtliche Komponenten der Schadsoftware restlos zu entfernen.
Nutzer sollten zudem keine Anwendungen aus inoffiziellen Quellen installieren und kritisch prüfen, welche Apps Zugriff auf Barrierefreiheitsfunktionen verlangen. Bei einem Verdacht auf kompromittierte Finanzdaten sollten Bankzugänge umgehend über sichere Kanäle gesperrt werden.
Mehr zum Thema bei t3n: „Android-Malware nutzt KI: Welche Gefahren dadurch drohen“
