RatHat-Malware, Android-Trojaner

RatHat-Malware: Android-Trojaner nutzt KI für Persistenz

Veröffentlicht am: 23.09.2026 um 04:04 Uhr | Redaktion boerse-global.de

Zimperium entdeckt RatHat mit KI-Steuerung, Finanzdaten im Visier und mehr als 162 infizierten Apps außerhalb des offiziellen Play Stores.

RatHat: Android-Trojaner nutzt KI und erschwert die Entfernung
Abstrakte Darstellung von Glasfaserkabeln und Lichtleitern in einer dunklen, technologischen Umgebung. Illustration mit AI erstellt.

Die Sicherheitsexperten von Zimperium zLabs haben eine neue, hochkomplexe Schadsoftware für das Android-Betriebssystem identifiziert. Der als „RatHat“ bezeichnete Remote-Access-Trojaner, der in Branchenberichten teilweise auch unter dem Namen „RedHat“ geführt wird, verfügt über ein integriertes KI-Subsystem.

Besonders besorgniserregend ist laut den Analysten die ausgeprägte Persistenz der Software, die eine einfache Deinstallation mit herkömmlichen Mitteln verhindert.

Funktionsweise und Einsatz von künstlicher Intelligenz

Nach Erkenntnissen von Zimperium zLabs tarnt sich RatHat als legitime Anwendung, wobei häufig der Webbrowser Google Chrome als Deckmantel dient. Sobald die App installiert ist, fordert sie weitreichende Berechtigungen für die Barrierefreiheit (Accessibility Services) an. Mit diesen Rechten aktiviert die Malware das sogenannte Wireless Debugging und erlangt über die ADB-Shell einen umfassenden Systemzugriff.

Ein zentrales Merkmal der Schadsoftware ist ein KI-Agent, der die Persistenz auf Systemebene koordiniert. Das KI-Subsystem analysiert den Android Accessibility Tree und übermittelt diesen im XML-Format an einen kommerziellen KI-Assistenten.

Im Gegenzug erhält die Malware präzise Pixelkoordinaten, sichtbaren Text sowie Navigationsbefehle, wie etwa die Anweisung zum Herunterscrollen. Da die verwendeten KI-Prompts in chinesischer Sprache verfasst sind, deutet Zimperium zLabs auf Akteure aus China als Urheber der Angriffe hin.

Anzeige

Wer sich mit der Sicherheit seines Mobilgeräts befasst, sollte die grundlegenden Einfallstore für Schadsoftware kennen und schließen. Dieser kostenlose Ratgeber zeigt Ihnen in 5 einfachen Schritten, wie Sie Ihr Android-Smartphone effektiv gegen Hacker und Viren absichern. 5 sofort umsetzbare Schutzmaßnahmen entdecken

Zielobjekte und Datendiebstahl

Die Angriffe zielen primär auf Finanztransaktionen ab, wobei insbesondere die Dienste Wechat Pay und Alipay im Fokus stehen. RatHat ist in der Lage, gefälschte Login-Overlays über Banking- und Kryptowährungs-Apps einzublenden, um PINs, Passwörter und Entsperrmuster abzugreifen. Ein Hardware-Level-Keylogger liest zudem rohe Touch-Koordinaten direkt aus dem Kernel-Touchscreen-Treiber aus.

Neben Finanzdaten extrahiert die Malware umfangreiche Informationen, darunter Screenshots, Videos, SMS und Benachrichtigungen. Damit können auch Zwei-Faktor-Authentifizierungscodes (2FA) erfasst und über einen Proxy an die Hintermänner weitergeleitet werden.

Das Manifest der Malware weist eine beachtliche Größe von 61 MB auf. Zur technischen Absicherung der dauerhaften Präsenz auf dem Gerät nutzt RatHat die Go-Agenten „liblocal-service.so“ und „libmedia_codec.so“.

Anzeige

Ein veraltetes System bietet oft die entscheidenden Angriffsflächen für komplexe Trojaner und Spionage-Apps. Erfahren Sie in diesem gratis PDF-Report, wie Sie durch die richtigen Einstellungen und regelmäßige Updates Datenverlust und Malware dauerhaft verhindern. Kostenlosen Android-Sicherheits-Report herunterladen

Schutzmaßnahmen und Entfernung

Die Verbreitung von RatHat erfolgt über Malvertising, SMS-Phishing und soziale Medien sowie über gefälschte Google-Play-Store-Seiten, die zum Sideloading von APK-Dateien verleiten.

Ein Sprecher von Google erklärte am 21. September 2026, dass bisher keine Apps mit RatHat im offiziellen Google Play Store gefunden wurden. Nutzer seien durch den standardmäßig aktiven Dienst Google Play Protect vor bekannten Versionen der Malware geschützt. Bisher wurden mehr als 162 infizierte Anwendungen identifiziert.

Die Entfernung der Schadsoftware gestaltet sich schwierig. Bei einem Deinstallationsversuch täuscht RatHat einen Fehler im Google Play Store vor. Selbst bei einer scheinbar erfolgreichen Löschung bleibt die Malware oft durch versteckte Hintergrundprozesse aktiv, wobei die hohen Android-Berechtigungen erhalten bleiben.

Ein Forscher von Malwarebytes wies darauf hin, dass eine bloße Quarantäne kaum möglich sei; nur ein vollständiges Zurücksetzen auf die Werkseinstellungen (Factory Reset) entferne die Software zuverlässig.

Zimperium rät Anwendern dringend dazu, keine Sideloads durchzuführen und unbekannten Apps keine Berechtigungen für die Barrierefreiheit zu gewähren. Die Polizeiliche Kriminalprävention empfiehlt Betroffenen zudem, bei kompromittierten Banking-Daten umgehend das Kreditinstitut zu informieren, den Zugang zu sperren und neue Zugangsdaten ausschließlich über ein sauberes Gerät anzufordern. Konkrete Opferzahlen oder Bestätigungen über betroffene Nutzergruppen liegen derzeit noch nicht vor.

Mehr zum Thema bei t3n: „Android-Malware nutzt KI: Welche Gefahren dadurch drohen“

Disclaimer...

de | wissenschaft | 70161496 |