RatHat-Malware: Gemini schätzt Kontostände und priorisiert Android-Opfer
Veröffentlicht am: 29.09.2026 um 15:43 Uhr | Redaktion boerse-global.de
Betreiber der Android-Malware RatHat setzen das Sprachmodell Gemini ein, um infizierte Smartphones nach dem geschätzten Vermögen der Nutzer zu bewerten. Durch diese automatisierte Analyse können Angreifer ihre Ressourcen priorisieren und gezielt Geräte angreifen, die ein hohes finanzielles Potenzial versprechen.
Wie IT-Sicherheitsforscher von Cleafy in einem Bericht vom 28. September 2026 darlegten, nutzt die neueste Version der RatHat-Konsole das KI-Modell Gemini, um abgefangene SMS-Nachrichten der Opfer auszuwerten. Das System sei darauf programmiert, anhand dieser Informationen den Kontostand der Android-Nutzer zu schätzen.
Basierend auf der Analyse werden die infizierten Geräte in Kategorien mit hohem oder mittlerem Wert eingeordnet. Bisher gebe es laut den Experten von Cleafy jedoch keine Hinweise darauf, dass die Künstliche Intelligenz selbstständig Finanztransfers durchführt.
Infektionswege und technische Funktionsweise
Die Verbreitung der Schadsoftware erfolgt primär über SMS-Nachrichten und Online-Werbung, die Nutzer auf Downloadseiten von Drittanbietern leitet. Nach der Installation missbraucht RatHat die Barrierefreiheitsdienste (Accessibility) von Android, um den Bildschirminhalt zu überwachen und eine vollständige Fernsteuerung des Geräts zu ermöglichen.
Technisch stützt sich die Malware zudem auf den Missbrauch von drahtlosem Debugging und der Android Debug Bridge (ADB), um eine Shell mit der Systemkennung UID 2000 zu erlangen.
Wer sich mit der zunehmenden Professionalisierung von Hackerangriffen auf Mobilgeräte befasst, findet in diesem kostenlosen Ratgeber die wichtigsten Grundlagen für mehr Sicherheit. Ein gratis PDF zeigt fünf einfache Schritte, die jeder Android-Nutzer sofort zur Absicherung umsetzen kann. 5 sofort umsetzbare Schutzmaßnahmen entdecken
Die Forscher stellten fest, dass die Persistenz der Schadsoftware durch ein in Go geschriebenes Programm unterstützt wird. Dieses könne selbst nach einer Löschung der ursprünglichen App so lange weiterlaufen, bis das betroffene Gerät neu gestartet wird. Es wurde jedoch beobachtet, dass bestimmte Werkzeuge zur Bildschirmübertragung und Steuerung, namentlich minicap und minitouch, laut den Analysen ab der Betriebssystemversion Android 14 nicht mehr funktionieren.
Ausmaß der Kampagne und Infrastruktur
Cleafy verfolgte zwischen April und September 2026 fast 100 Bereitstellungen der Malware-Konsole. Diese Zahl bezieht sich auf die von den Tätern genutzte Infrastruktur und nicht auf die Gesamtzahl der infizierten Endgeräte. In diesem Zeitraum identifizierten die Sicherheitsforscher drei aktive Konsolenversionen: BlackCat Remote Control Management sowie die Versionen V5 und V6 des sogenannten Panda Workshop.
Um Infektionen zu erkennen, nennen Fachleute verschiedene Indikatoren für eine Kompromittierung (Indicators of Compromise). Dazu gehören Prozesse, die unter der Kennung UID 2000 laufen, sowie die Präsenz der Dateien minicap oder minitouch im Verzeichnis /data/local/tmp. Zudem wurden mehrere Server-Adressen identifiziert, die als Kontrollzentren (C2) dienen, darunter admin.rathat.live, admin.chunhuating.best sowie die IP-Adresse 8.231.120.246.
Empfehlungen für die IT-Sicherheit
Da Kriminelle immer häufiger gezielt Sicherheitslücken in veralteten Systemen ausnutzen, ist ein proaktiver Schutz des eigenen Smartphones unerlässlich. Dieser kostenlose Experten-Report erklärt, wie Sie durch die richtigen Updates und Einstellungen Datenverlust sowie Malware-Infektionen dauerhaft verhindern. Kostenlosen Android-Sicherheits-Ratgeber herunterladen
Sicherheitsexperten raten dazu, verdächtige Aktivitäten im Zusammenhang mit der UID 2000 und ungewöhnliche Dateien in temporären Systemverzeichnissen proaktiv zu überwachen.
Da die Malware Barrierefreiheitsdienste für ihre Zwecke instrumentalisiert, gilt die kritische Prüfung von App-Berechtigungen als wesentliche Schutzmaßnahme für Endanwender. Zudem zeige der Einsatz von Gemini-Modellen zur Opferselektion eine neue Stufe der Effizienzsteigerung bei Cyberangriffen durch den Einsatz von KI-Technologien.
