LONDON (IT BOLTWISE) – RatHat betreibt einen Android-Banking-Trojan mit einer Web-Konsole, über die Angreifer Malware bauen, signieren und ausrollen. Laut Cleafy gibt es seit April 2026 nahezu 100 Deployments dieser Konsole, die Opfer nach mutmaßlich höherem Kontowert vorselektiert. Die neueste Version nutzt Googles Gemini sowohl im Workflow der Console als auch direkt auf dem infizierten Gerät, um aus Nachrichten auf dem Screen einen Bank-Saldo abzuleiten. Das Ziel ist vor allem, „lohnende“ Opfer zu priorisieren, nicht zwingend direkt Geld zu transferieren.

Die aktuellen Funde zu RatHat machen vor allem eines deutlich: Künstliche Intelligenz wird in der Android-Cyberkriminalität immer seltener nur als „Assistent“ genutzt, sondern als operatives Entscheidungselement in den Angriffsbetrieb eingebaut. Eine Sicherheitsanalyse von Cleafy beschreibt eine webbasierte Konsole, über die die Betreiber den Banking-Trojaner erstellen und steuern. Das Modell folgt dem Muster „Malware-as-a-Service“: Statt jeder Infektion ein individuelles Setup zu bauen, betreibt die Konsole eine Mandantenlogik, in der Kunden eine eigene Instanz bekommen und deren Ergebnisse wieder zusammenlaufen. Cleafy hat hierfür seit April 2026 nahezu 100 Deployments der Konsole nachverfolgt – wobei die Kennzahl offenbar Konsole-Instanzen meint und nicht die Anzahl der kompromittierten Telefone.
Die technische Kette wirkt dabei stärker industrialisiert als bei vielen Einzelskripten. Auf den Geräten sammelt der Trojaner Inhalte, die über Textnachrichten und Passwörter aus gefälschten Login-Dialogen in Banking-Apps entstehen. Entscheidend ist, wie die Konsole aus diesen Daten eine Priorisierung ableitet: In der neuesten Version fragt sie Googles Gemini ab und schätzt daraus den Bank-Saldo der jeweiligen Person. Anschließend sortiert die Software die Telefone in Gruppen wie „high-value“ und „mid-value“. In den von Cleafy untersuchten Proben nutzte zwar niemand das Gemini-Ergebnis, um direkt Geld zu verschieben; stattdessen dient die Schätzung offenbar dazu, festzulegen, welche Opfer ein Operator überhaupt in die nächste Interaktionsphase hineinzieht.
Auch die Entwicklung der Infrastruktur zeigt eine kontrollierte Weiterentwicklung statt eines vollständigen Neustarts. Cleafy sagt, dass sich das Malware-„Footprint“ auf den betroffenen Phones seit Ende 2025 relativ wenig verändert hat, während hinter der Konsole mehrfach ersetzt wurde. Die Zeitspanne reicht von einer älteren Konsole namens Fisher, über Versionen, die zwischen April und September 2026 parallel im Einsatz waren, bis hin zu drei neuen Iterationen aus gemeinsamem Code. Diese tragen Bezeichner wie BlackCat Remote Control Management sowie Panda Workshop V5 und V6. Auffällig ist außerdem, dass jede Konsolenvariante zugleich ein Build-Tool ist: Aus Sicht der Betreiber genügt die Bedienung über das Web-Interface, um den Schadcode zu erzeugen, ihn in eine scheinbar harmlose App zu verstecken, zu signieren und anschließend die fertige Applikation automatisch auf einen Hosting-Ort zu veröffentlichen – etwa in Form einer Ablage auf Amazon S3 oder auf einem Webserver. Ein „Rebuild“ nach Zeitplan erzeugt zudem neue Dateien aus gleichem Code, um auf Hash-basierte Erkennung zu zielen.
Der Zugriff auf die Geräte erfolgt dabei über mehrere Windows und eskaliert dann sehr gezielt bis in privilegierte Debugging-Funktionen. Zimperium hatte bereits zuvor beschrieben, dass RatHat über Textnachrichten und Online-Werbeanzeigen zu Drittseiten führt, von denen Nutzer die Installation auslösen. Nach der Installation fordert die App Zugriff auf „Accessibility“, was es einem Schadprogramm ermöglicht, den Bildschirminhalt zu lesen und „tap“-Ereignisse anzustoßen. Besonders kritisch ist, dass damit eine drahtlose Debugging-Kontrolle möglich wird: Der Trojaner liest Pairing-Informationen vom Display und verbindet sich mit Android Debug Bridge (ADB), einem Debugging-Werkzeug, das in Android eingebaut ist. Dadurch erhält der Schadcode eine Shell, die unter dem Android-Shell-User läuft (UID 2000) und damit außerhalb der normalen App-Berechtigungen operiert. Aus der Konsole heraus soll der Operator sogar mit einem Klick diese Shell-Kommandos nutzen können.
Die Interaktionsschicht zeigt dann den Kern der „KI-integrierten“ Ausnutzung: Für die Bildschirmbeobachtung und Bedienung setzt der Go-basierte Programmteil auf Tools, die Screen-Streaming und Touch-Events direkt nachbauen. Das klassische „Screen Capture“ der App arbeitet über eine Funktion, die den Nutzer zur Erlaubnis auffordert und während der Aufnahme ein Icon einblendet. Der Go-Teil dagegen nutzt minicap und minitouch, um den Bildschirm zu streamen und Taps zu senden, ohne dass ein Permission-Prompt oder ein Recording-Icon erscheint. Allerdings gilt eine harte Grenze: Diese Hilfswerkzeuge funktionieren offenbar nicht auf Android 14 und neueren Versionen. In diesem Fall greift wieder das app-eigene Screen-Capture-Verhalten mit Berechtigungsabfrage, wodurch sich das Schadprogramm stärker „sichtbar“ macht. Cleafy erwähnt außerdem ein Backup-Rendering über screencap mit etwa 5 Frames pro Sekunde, ohne die konkreten Android-Versionen dafür zu spezifizieren.
Bemerkenswert ist, dass RatHat die Gemini-Nutzung nicht nur in der Server-Konsole integriert, sondern auch auf dem Gerät selbst. Cleafy berichtet, dass die erste Konsolenvariante Operatoren die Auswahl mehrerer KI-Anbieter erlaubte und sogar Telegram-Benachrichtigungen auslösen konnte, sobald ein AI-Score einen Schwellenwert überstieg. Die neueste Version arbeitet dagegen nur mit Gemini und leitet Operatoren an Google AI Studio weiter, um einen Key zu erhalten. Gleichzeitig soll der Trojaner Gemini direkt auf dem Smartphone aufrufen: Wenn die vorbereiteten Tap-Anweisungen nicht auf das konkrete UI des Geräteherstellers, der Android-Version oder der Sprache passen, sendet das Schadprogramm Layout-Informationen an Gemini und fragt nach der passenden Stelle zum Tippen. Die API-Calls laufen dabei aus der App heraus, wobei der Key in den Einstellungen des Schadprogramms abgelegt ist. Cleafy ordnet das dabei als Mechanismus ein, um Wireless-Debugging-Setups zuverlässig am Laufen zu halten – ein Einsatzbereich, der die Angriffsfläche weniger „performativ“ wirken lässt, aber die Erfolgschancen bei heterogenen Zielsystemen erhöht.
Für die Detektion liefert die Analyse konkrete Ansatzpunkte, die zugleich zeigen, warum einfache IOC-Listen oft zu kurz greifen. Cleafy listet Indikatoren für Command-and-Control-Domains, Download-Links und Malware-Samples auf, darunter mehrere admin-basierte Domains sowie IP- und URL-Beispiele wie admin.chunhuating[.]best (C2 für Panda Workshop V6) oder admin.xiongmaocs[.]pics (C2 für Panda Workshop V5). Daneben steht eine praktische Empfehlung: Sicherheitslösungen sollten besonders prüfen, was auf dem Gerät als Shell-User mit UID 2000 ausgeführt wird. Das ist relevant, weil die „richtige“ Kontrolle über Debugging und Interaktion nicht im normalen App-Sandbox-Umfeld stattfindet. Insgesamt lässt sich daraus ein klares Muster ableiten: Die Kombination aus periodischem Rebuild (zum Umgehen hashbasierter Erkennung), serverseitigem Opfer-Scoring mit Gemini und geräteseitiger UI-Anpassung reduziert den Aufwand pro Ziel und erhöht die Operator-Effizienz. Für Unternehmen, die mobile Angriffe ernsthaft adressieren, bedeutet das vor allem eine stärkere Überwachung von Debugging- und Accessibility-bezogenen Aktivitäten sowie eine Auswertung von Prozessverhalten, nicht nur von Datei-Signaturen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "RatHat: Android-Banking-Trojan nutzt Gemini für Opfer-Scoring per Console" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "RatHat: Android-Banking-Trojan nutzt Gemini für Opfer-Scoring per Console" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »RatHat: Android-Banking-Trojan nutzt Gemini für Opfer-Scoring per Console« bei Google Deutschland suchen, bei Bing oder Google News!