Android-Trojaner RatHat nutzt KI zum Diebstahl von Banking-PINs

Sicherheitsforscher des Unternehmens Zimperium zLabs haben eine neuartige Bedrohung für Android-Smartphones identifiziert: den Banking-Trojaner RatHat. Die Schadsoftware nutzt eine integrierte Komponente mit künstlicher Intelligenz, um eigenständig Aktionen auf dem Display auszuführen und sensible Anmeldedaten, Mehrfaktor-Codes sowie PINs auszuspähen.

Wie RatHat Smartphones übernimmt

Die Infektion der Geräte erfolgt über Smishing-Nachrichten (SMS-Phishing), manipulierte Online-Werbeanzeigen sowie gefälschte Versionen von Streaming-Apps und dem Chrome-Browser. Die Forscher zählten bislang 162 infizierte Anwendungen und zwölf Angreifer-Server, deren Spuren nach China weisen. Anders als herkömmliche Gefährliche Android-Malware arbeitet RatHat mit autonomen Interaktionsmustern.

Nach der Installation verschafft sich der Trojaner Zugriff auf die Android-Bedienungshilfen (Accessibility-Dienste). Darüber schaltet die Schadsoftware das sogenannte Wireless Debugging frei, generiert selbstständig einen sechsstelligen Bestätigungscode und baut eine ADB-Sitzung (Android Debug Bridge – eine Schnittstelle für Entwicklerbefehle) auf, wodurch RatHat weitreichende Administratorrechte erlangt. Über einen zusätzlich eingerichteten Go-Agent und einen Reverse-Proxy greift die Malware gezielt Banking-Apps an.

Gezielter Angriff auf Finanz- und Bezahldienste

Die integrierte KI analysiert den Accessibility-Tree des Betriebssystems – also die interne Struktur aller sichtbaren Bedienelemente – und entscheidet selbstständig über Wisch- und Tippgesten. RatHat ist laut Sicherheitsberichten sogar in der Lage, PINs anhand aufgezeichneter Touch-Koordinaten zu rekonstruieren. Durch gefälschte Bildschirmoberflächen und eine automatische Neuinstallation im Hintergrund sichert sich die Schadsoftware dauerhaft ab.

Siehe auch  Oppo Find X10 Pro Max: Erstes Smartphone mit drei 200-Megapixel-Kameras

Im Fokus der Angriffe stehen neben klassischen Banking- und Krypto-Apps insbesondere die in Asien verbreiteten Bezahldienste WeChat Pay und Alipay. Auch wenn Fälle wie die Schadsoftware Arcane bereits umfassende Nutzerdaten stahlen, hebt der Einsatz eigenständig agierender Agenten zur Umgehung von Zwei-Faktor-Authentifizierungen das Risiko auf eine neue Stufe.

Googles Gegenmaßnahmen und Sicherheits-Sandbox

Als Reaktion auf Bedrohungen durch autonome Schadprogramme arbeitet Google an einer Sicherheits-Sandbox innerhalb von Android, die das Verhalten von KI-Agenten reglementieren soll. Für Gemini-Agentenfunktionen in Chrome wurde bereits ein mehrschichtiges Sicherheitsframework angekündigt. Dieses beinhaltet mit dem „User Alignment Critic“ ein Prüfmodell zur Aktionsbewertung sowie „Agent Origin Sets“ zur Einschränkung von Website-Zugriffen. Kritische Aktionen, darunter Finanztransaktionen und Banking-Vorgänge, erfordern zwingend eine explizite Nutzerbestätigung.

Zudem veröffentlichte Google das Agent Development Kit (ADK) für Kotlin in Version 1.0. Das Entwicklerwerkzeug unterstützt On-Device-KI über LiteRT-LM sowie das ML Kit und erlaubt es App-Entwicklern, sensible Aktionen über die Funktion requireConfirmation abzusichern.

Was betroffene Nutzer tun können

Sicherheitsanbieter Malwarebytes kann den Trojaner inzwischen erkennen. Ein Gerät, das bereits vollständig von RatHat infiltriert wurde, lässt sich nach Angaben der Forscher jedoch nur durch einen vollständigen Werksreset bereinigen. Um eine Infektion von vornherein zu vermeiden, sollten Smartphone-Besitzer niemals App-Installationsdateien aus SMS-Links oder zweifelhaften Quellen laden und Apps in den Android-Einstellungen keine unnötigen Bedienungshilfen-Berechtigungen erteilen.

Quellen: Borncity.com

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Mastodon
Nach oben scrollen