LONDON (IT BOLTWISE) – Die neue Android-Malware „Rathat“ nutzt KI-Unterstützung, um sich nach der Installation dauerhaft im System zu verankern und im Hintergrund weiter zu operieren. Sicherheitsforscher von Zimperium beschreiben einen Angriff, der über getarnte Apps läuft und mit Barrierefreiheitsrechten sowie „Wireless Debugging“ zum Systemzugriff führt. Danach koordiniert ein KI-Agent Schritte zum Auslesen sensibler Daten und zur Weiterleitung an Angreifer. Bei einer Infektion bleibt Betroffenen laut den Angaben vor allem der Werksreset, weil die Malware die App-Verhalten dynamisch tarnt.

Auf Android tauchen immer wieder neue Schadprogramme auf, die nicht nur einzelne Geräte treffen, sondern ganze App-Kataloge ausnutzen. Mit „Rathat“ rückt dabei eine Malware in den Fokus, die offenbar gezielt die typischen Android-Besonderheiten kombiniert: Rechte über die Barrierefreiheitsfunktionen, Aktivierung eines Entwickler-Features namens „Wireless Debugging“ und anschließend ein KI-gestützter Schrittplan für den weiteren Ablauf. Zimperium beschreibt den Ansatz so, dass er für Angreifer besonders effizient ist, weil das Zielsystem „Android“ eine sehr große Angriffsfläche bietet und die Malware sich dabei in Anwendungen tarnt, die wie bekannte Tools wirken.
Technisch beginnt der Angriff laut der Analyse im Gewand einer App, die als vertraute Anwendung erkennbar sein soll. In einem dokumentierten Beispiel war die Tarnung an den Chrome-Browser angelehnt: Icon und Name passten, im Unterschied zum echten Browser fordert die manipulierte App allerdings nach einer Installation zusätzliche Rechte, um auf die Barrierefreiheitsfunktionen des Geräts zuzugreifen. Genau diese Freigabe bildet den Hebel, denn erst damit kann „Rathat“ auf das Menü des Android-Systems zugreifen und dort „Wireless Debugging“ aktivieren. Das Feature ist eigentlich für Entwickler gedacht, um Apps auch ohne Kabelverbindung direkt auf einem Gerät zu testen; für „Rathat“ wird daraus jedoch der Weg zu ADB-Shell-Zugriffen und damit zu weitreichenden Systemoperationen.
Im nächsten Schritt setzt die Malware auf einen KI-Agenten, der die weiteren Handlungen orchestriert. Die Rolle dieser KI-Komponente ist nicht als „Magie“ zu verstehen, sondern als Mechanismus, der das Verhalten der Schadsoftware dynamischer und damit schwerer vorhersehbar macht. Laut Zimperium sorgt der Agent dafür, dass sich die Malware auf einem Systemlevel festsetzt und dabei Maßnahmen des Energiemanagements umgeht, sodass sie dauerhaft aktiv bleiben kann. Anschließend nutzt „Rathat“ die bereits erlangten Rechte, um Inhalte und Metadaten vom Gerät auszulesen und per Proxy an die Angreifer weiterzureichen. Dazu zählen Login- und Kontodaten aus Banking-Apps, Screenshots sowie Videos vom Bildschirm, außerdem abgefangene SMS und Benachrichtigungen. Besonders kritisch ist die Kombination aus Datenabgriff und Verdeckung: Die Malware arbeitet weitgehend im Hintergrund, sodass Nutzer den Angriff nicht sofort bemerken.
Für die Schadenshöhe ist zudem entscheidend, dass die Malware nicht auf einen einmaligen Diebstahl beschränkt ist. Zimperium schildert, dass „Rathat“ über sehr umfangreiche Systemrechte verfügt, wenn die Nutzer doch versuchen, die App zu entfernen. In diesem Fall kann die Schadsoftware demnach das komplette Gerät löschen. Das ist ein klarer Hinweis darauf, dass „Rathat“ nicht nur Zugriff sucht, sondern sich gegen übliche Gegenmaßnahmen absichert. In der Praxis verschiebt sich dadurch die Strategie vom „Deinstallieren hilft“ hin zu einem konsequenten Incident-Response-Prozess, der für Privatanwender vor allem in einer radikalen Rücksetzung endet.
Beim Zielprofil nennt Zimperium eine Rückverfolgung der Angriffe nach China, allerdings ohne den konkreten Täter zu identifizieren. Als aktuell bevorzugte Ziele werden insbesondere Anwendungen wie WeChat Pay und Alipay beschrieben, also Finanz- und Zahlungsfunktionen, die in China verfügbar sind. Gleichzeitig heißt es, „Rathat“ sei global ausgerichtet, weil die Malware jederzeit auch andere Finanz-Apps in anderen Regionen ins Visier nehmen könnte. Schon jetzt sollen demnach mehr als 162 infizierte Apps gefunden worden sein – ein Indikator dafür, dass das Kampagnen-Setup mehr als ein Einzelfall ist und die Tarnung offenbar systematisch skaliert.
Für die Abwehr ergibt sich daraus eine klare Priorität: Installation nur aus offiziellen Quellen. Wie ein Google-Sprecher in einer Stellungnahme gegenüber einer US-Tech-Seite betonte, erkennt der Google Play Store Angriffe von „Rathat“ und kann entsprechende Apps aus dem Store entfernen. Wer also ausschließlich Anwendungen aus dem offiziellen Store bezieht, senkt das Risiko deutlich, weil der Weg über das „richtige“ App-Rechte- und Installations-Setup der Malware damit deutlich erschwert wird. Sollte dennoch eine Infektion passiert sein, bleibt laut Malwarebytes vor allem der Werksreset, weil eine reine Quarantäne schwierig sei: Der KI-Agent kann demnach das Verhalten der App schnell verändern und die Malware dann als vollkommen andere Anwendung erscheinen lassen. Für Betreiber, IT-Sicherheitsverantwortliche und auch für besonders kritische Nutzer bedeutet das: Wer auf eine „eingrenzen statt löschen“-Strategie setzt, kann bei diesem Muster unter Umständen zu spät reagieren.
Insgesamt zeigt „Rathat“ damit ein Muster, das in der Android-Sicherheitslandschaft weiter an Bedeutung gewinnt: Moderne Schadprogramme kombinieren Social-Engineering über scheinbar bekannte Icons mit dem Missbrauch legitimer Android-Funktionen, die für Produktivität und Entwicklung vorgesehen sind. Die KI-Unterstützung wirkt dabei wie ein Verstärker für den Operationsmodus – nicht zwingend als eigenständige „Intelligenz“, sondern als Steuerung, die Persistenz, Datenabgriff und Tarnung effizienter macht. Entscheidend ist nun, wie schnell Plattform-Sicherheitsmechanismen wie Store-Scanning und Rechte-Checks auf solche KI-orchestrierten Verhaltensmuster reagieren; gleichzeitig sollten Nutzer ihre Sicherheitsroutine anpassen, etwa indem sie App-Berechtigungen strenger prüfen und Abweichungen bei der Rechtevergabe sofort als Warnsignal behandeln. Für Unternehmen bleibt zudem die Schulungs- und Geräteverwaltungsfrage spannend, weil der Werksreset zwar wirkt, aber im Zweifel auch Betriebsunterbrechungen verursacht.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Neue Android-Malware „Rathat“ nutzt KI-Agent für dauerhaften Zugriff" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Neue Android-Malware „Rathat“ nutzt KI-Agent für dauerhaften Zugriff" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Neue Android-Malware „Rathat“ nutzt KI-Agent für dauerhaften Zugriff« bei Google Deutschland suchen, bei Bing oder Google News!