RatHat-Malware, Gemini

RatHat-Malware: Gemini schätzt Bankguthaben von Android-Opfern ein

Veröffentlicht am: 29.09.2026 um 18:44 Uhr | Redaktion boerse-global.de

Cleafy dokumentiert KI-gestützte SMS-Auswertung, fast 100 Konsolen-Deployments seit April und technische Grenzen bei Android 14.

RatHat-Malware nutzt Gemini zur Bewertung kompromittierter Bankkonten
Dunkler, industrieller Serverraum mit metallischen Regalen in einer kühlen, schattenreichen Umgebung. Illustration mit AI erstellt.

Die als Schadsoftware-Dienstleistung vertriebene Android-Malware RatHat hat ihre technischen Fähigkeiten erweitert und bindet in der jüngsten Version künstliche Intelligenz zur Priorisierung von Zielen ein.

Wie das Sicherheitsunternehmen Cleafy in einem Bericht vom 28. September 2026 öffentlich machte, greift die Plattform auf das KI-Modell Gemini zurück, um Finanzinformationen der Opfer automatisiert auszuwerten.

Die künstliche Intelligenz analysiert dabei abgefangene SMS-Nachrichten, um Rückschlüsse auf das vorhandene Bankguthaben zu ziehen. Eine eigenständige Durchführung von Geldüberweisungen nimmt das KI-Modell hingegen nicht vor.

KI-gestützte Klassifizierung kompromittierter Bankkunden

Im Mittelpunkt der Neuerung steht die automatisierte Wertbestimmung kompromittierter Endgeräte. Die Schadsoftware leitet abgefangene Kurzmitteilungen an das Modell Gemini weiter, das anhand von Kontobenachrichtigungen oder Transaktionsbestätigungen den mutmaßlichen Kontostand der betroffenen Personen ermittelt.

Anhand dieser finanziellen Schätzung stuft das System die infiltrierten Android-Geräte direkt in Kategorien wie High-Value oder Mid-Value ein. Dies ermöglicht es den Hintermännern des kriminellen Netzwerks, besonders lukrative Konten gezielt herauszufiltern und für nachgelagerte manuelle Zugriffe vorzusehen.

Anzeige

Angesichts der zunehmenden Professionalisierung von Cyberangriffen auf Bankdaten ist ein proaktiver Schutz des eigenen Smartphones unerlässlich. Dieser kostenlose PDF-Ratgeber zeigt Ihnen 5 einfache Schritt-für-Schritt-Maßnahmen, um Ihr Gerät wirksam gegen Hacker und Viren abzusichern. 5 Schutzmaßnahmen für Android-Smartphones jetzt entdecken

Rund 100 Server-Deployments seit April 2026

Das als Malware-as-a-Service strukturierte Modell verzeichnete laut den Beobachtungen von Cleafy seit April 2026 fast 100 Deployments der RatHat-Verwaltungskonsole. Die Sicherheitsanalysten stellten klar, dass sich diese Zahl auf exponierte Installationen der Steuerungskonsole bezieht und nicht mit der Anzahl tatsächlich infizierter Geräte gleichzusetzen ist.

Bei der Untersuchung der zugehörigen Netzwerkinfrastruktur zeigte sich zudem eine deutliche geografische Konzentration: Fast die Hälfte der ermittelten IP-Adressen wird über das autonome System AS4907 in Singapur betrieben.

Umgehung von Scannern und tiefe Systemprivilegien

Auch bei der Verteilung und der Ausführung auf den Zielgeräten nutzt RatHat automatisierte Prozesse. Ein spezielles Build-Tool übernimmt die Signierung der bösartigen Android-Pakete (APK) und lädt die Dateien anschließend auf dem Cloud-Speicherdienst Amazon S3 hoch.

Um signaturbasierten Erkennungssystemen und Sicherheitsfiltern die Arbeit zu erschweren, wird das Installationspaket bis zu stündlich neu kompiliert. Auf diese Weise erhält die APK-Datei fortlaufend einen neuen kryptografischen Hash.

Anzeige

Wer Online-Banking, PayPal oder WhatsApp nutzt, sollte die Sicherheit seines Betriebssystems nicht dem Zufall überlassen. Erfahren Sie in diesem Gratis-Leitfaden, wie Sie Sicherheitslücken durch die richtigen Einstellungen schließen und Ihre Daten dauerhaft vor Missbrauch schützen. Kostenlosen Sicherheits-Ratgeber für Android herunterladen

Auf dem Zielgerät setzt die Malware eine mehrstufige Ausführungskette in Gang. Zunächst fordert das Schadprogramm Berechtigungen für Android-Bedienungshilfen an. Über diesen Hebel aktiviert es das sogenannte Wireless Debugging, wodurch sich die Software eine ADB-Kommandozeile mit den erweiterten Rechten der Kennung UID 2000 verschafft.

Auf dieser Ebene kommt ein in Go geschriebenes Werkzeug zum Einsatz, das auf die Komponenten minicap und minitouch zurückgreift, um Bildschirminhalte zu erfassen und Berührungseingaben zu steuern. Auf Geräten mit Android 14 oder neueren Betriebssystemversionen ist dieser spezifische Mechanismus laut den Berichten nicht mehr lauffähig.

Auf anfälligen Systemen zeigt sich das Programm jedoch hartnäckig: Selbst wenn Betroffene die zugrundeliegende App manuell löschen, bleibt die schadhafte Ausführung im Hintergrund aktiv, bis das Smartphone neu gestartet wird.

Bekannte Indikatoren für Sicherheitsanalysen

Zur Abwehr und Identifizierung der Aktivitäten wurden mehrere technische Angriffsindikatoren bekannt. Zu den dokumentierten Steuerungs-Domains der Malware gehören admin.chunhuating[.]best, admin.xiongmaocs[.]pics sowie admin.rathat[.]live, ergänzt durch die IP-Adresse 8.231.120[.]246. Für die Erkennung der bösartigen Softwarepakete auf Dateiebene stehen die MD5-Prüfsummen 116346cace7f00ba557034b534d40791, 8fdc21e25097a46528211274e54330e1 sowie f83357b2d47c7d38ee53943373961211 zur Verfügung.

Disclaimer...

de | wissenschaft | 70199835 |