RatHat-Malware: Gemini schätzt Bankguthaben von Android-Opfern ein
Veröffentlicht am: 29.09.2026 um 18:44 Uhr | Redaktion boerse-global.de
Die als Schadsoftware-Dienstleistung vertriebene Android-Malware RatHat hat ihre technischen Fähigkeiten erweitert und bindet in der jüngsten Version künstliche Intelligenz zur Priorisierung von Zielen ein.
Wie das Sicherheitsunternehmen Cleafy in einem Bericht vom 28. September 2026 öffentlich machte, greift die Plattform auf das KI-Modell Gemini zurück, um Finanzinformationen der Opfer automatisiert auszuwerten.
Die künstliche Intelligenz analysiert dabei abgefangene SMS-Nachrichten, um Rückschlüsse auf das vorhandene Bankguthaben zu ziehen. Eine eigenständige Durchführung von Geldüberweisungen nimmt das KI-Modell hingegen nicht vor.
KI-gestützte Klassifizierung kompromittierter Bankkunden
Im Mittelpunkt der Neuerung steht die automatisierte Wertbestimmung kompromittierter Endgeräte. Die Schadsoftware leitet abgefangene Kurzmitteilungen an das Modell Gemini weiter, das anhand von Kontobenachrichtigungen oder Transaktionsbestätigungen den mutmaßlichen Kontostand der betroffenen Personen ermittelt.
Anhand dieser finanziellen Schätzung stuft das System die infiltrierten Android-Geräte direkt in Kategorien wie High-Value oder Mid-Value ein. Dies ermöglicht es den Hintermännern des kriminellen Netzwerks, besonders lukrative Konten gezielt herauszufiltern und für nachgelagerte manuelle Zugriffe vorzusehen.
Angesichts der zunehmenden Professionalisierung von Cyberangriffen auf Bankdaten ist ein proaktiver Schutz des eigenen Smartphones unerlässlich. Dieser kostenlose PDF-Ratgeber zeigt Ihnen 5 einfache Schritt-für-Schritt-Maßnahmen, um Ihr Gerät wirksam gegen Hacker und Viren abzusichern. 5 Schutzmaßnahmen für Android-Smartphones jetzt entdecken
Rund 100 Server-Deployments seit April 2026
Das als Malware-as-a-Service strukturierte Modell verzeichnete laut den Beobachtungen von Cleafy seit April 2026 fast 100 Deployments der RatHat-Verwaltungskonsole. Die Sicherheitsanalysten stellten klar, dass sich diese Zahl auf exponierte Installationen der Steuerungskonsole bezieht und nicht mit der Anzahl tatsächlich infizierter Geräte gleichzusetzen ist.
Bei der Untersuchung der zugehörigen Netzwerkinfrastruktur zeigte sich zudem eine deutliche geografische Konzentration: Fast die Hälfte der ermittelten IP-Adressen wird über das autonome System AS4907 in Singapur betrieben.
Umgehung von Scannern und tiefe Systemprivilegien
Auch bei der Verteilung und der Ausführung auf den Zielgeräten nutzt RatHat automatisierte Prozesse. Ein spezielles Build-Tool übernimmt die Signierung der bösartigen Android-Pakete (APK) und lädt die Dateien anschließend auf dem Cloud-Speicherdienst Amazon S3 hoch.
Um signaturbasierten Erkennungssystemen und Sicherheitsfiltern die Arbeit zu erschweren, wird das Installationspaket bis zu stündlich neu kompiliert. Auf diese Weise erhält die APK-Datei fortlaufend einen neuen kryptografischen Hash.
Wer Online-Banking, PayPal oder WhatsApp nutzt, sollte die Sicherheit seines Betriebssystems nicht dem Zufall überlassen. Erfahren Sie in diesem Gratis-Leitfaden, wie Sie Sicherheitslücken durch die richtigen Einstellungen schließen und Ihre Daten dauerhaft vor Missbrauch schützen. Kostenlosen Sicherheits-Ratgeber für Android herunterladen
Auf dem Zielgerät setzt die Malware eine mehrstufige Ausführungskette in Gang. Zunächst fordert das Schadprogramm Berechtigungen für Android-Bedienungshilfen an. Über diesen Hebel aktiviert es das sogenannte Wireless Debugging, wodurch sich die Software eine ADB-Kommandozeile mit den erweiterten Rechten der Kennung UID 2000 verschafft.
Auf dieser Ebene kommt ein in Go geschriebenes Werkzeug zum Einsatz, das auf die Komponenten minicap und minitouch zurückgreift, um Bildschirminhalte zu erfassen und Berührungseingaben zu steuern. Auf Geräten mit Android 14 oder neueren Betriebssystemversionen ist dieser spezifische Mechanismus laut den Berichten nicht mehr lauffähig.
Auf anfälligen Systemen zeigt sich das Programm jedoch hartnäckig: Selbst wenn Betroffene die zugrundeliegende App manuell löschen, bleibt die schadhafte Ausführung im Hintergrund aktiv, bis das Smartphone neu gestartet wird.
Bekannte Indikatoren für Sicherheitsanalysen
Zur Abwehr und Identifizierung der Aktivitäten wurden mehrere technische Angriffsindikatoren bekannt. Zu den dokumentierten Steuerungs-Domains der Malware gehören admin.chunhuating[.]best, admin.xiongmaocs[.]pics sowie admin.rathat[.]live, ergänzt durch die IP-Adresse 8.231.120[.]246. Für die Erkennung der bösartigen Softwarepakete auf Dateiebene stehen die MD5-Prüfsummen 116346cace7f00ba557034b534d40791, 8fdc21e25097a46528211274e54330e1 sowie f83357b2d47c7d38ee53943373961211 zur Verfügung.
