LONDON (IT BOLTWISE) – Sicherheitsforscher haben mit PROMPTSPY eine Android-Hintertür identifiziert, die Bildschirminhalte über die Gemini-API interpretiert und damit automatisch auf dem Gerät „wie ein Nutzer“ interagiert. Die Malware kombiniert das mit Accessibility-Missbrauch und Fernzugriff per VNC, wodurch Sperrbildschirmdaten abgegriffen und die Entfernung erschwert werden können. Parallel wird eine kritisch bewertete Schwachstelle im Gemini-CLI samt GitHub-Action gemeldet, die in Headless-CI-Setups zur Codeausführung auf Build-Servern führen kann. Der Fall zeigt, wie schnell KI-Fähigkeiten in reale Angriffsketten einwandern und Sicherheitskontrollen unter Druck setzen.

PROMPTSPY: Android-Hintertür nutzt Gemini-API für automatisierte Angriffe
PROMPTSPY: Android-Hintertür nutzt Gemini-API für automatisierte Angriffe (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die Entdeckung von PROMPTSPY markiert einen weiteren Schritt in Richtung „KI-gestützter“ Malware, bei der Automatisierung nicht mehr nur aus festen Skripten besteht, sondern aus einer modellbasierten Entscheidungskomponente. Das Schadprogramm nutzt laut Analyse die Gemini-API von Google, um den Inhalt des Smartphone-Bildschirms zu interpretieren und dann automatisiert Buttons anzutippen. Damit entkoppelt sich der Angriff von starren Bildschirmkoordinaten und gewinnt Resilienz gegen Oberflächenänderungen, wie sie etwa bei Banking-Apps, Messenger oder Messaging-Workflows regelmäßig auftreten. Für Unternehmen wird das brisanter, weil solche Interaktionen weniger offensichtlich wirken als klassische Overlay- oder Accessibility-Tricks.

Technisch setzt PROMPTSPY dabei auf zwei zentrale Bausteine: den Missbrauch der Accessibility-API von Android und einen zusätzlichen Fernzugriffsmechanismus. Accessibility-Schnittstellen sind eigentlich für Barrierefreiheitsfunktionen gedacht, etwa Vorlese- oder Steuermethoden für Nutzer mit eingeschränkter Bedienfähigkeit. Kriminelle können diese Schnittstelle jedoch verwenden, um UI-Events auszulesen und Eingaben nachzuschalten, ohne dass das Opfer aktiv „zustimmt“ im Sinne einer sichtbaren Interaktion. Ergänzt wird das Vorgehen durch eine VNC-Komponente (Virtual Network Computing), die eine Remote-Navigation ermöglicht. In der Folge kann das System sogar Sperrbildschirmdaten abgreifen, während eine täuschend echte Maske die Deinstallation behindert.

Diese Kombination adressiert ein klassisches Schwachstellenmuster moderner Mobilabwehr: Schutzmaßnahmen sind häufig auf bekannte Schadvarianten, Indikatoren oder Integritätschecks getrimmt. Wenn die Malware aber die Benutzeroberfläche in Text oder Layoutschichten versteht und darauf basierend Handlungen ausführt, wirken viele statische Signaturen weniger treffsicher. Hinzu kommt, dass der Angriff über „sideloaded Apps“ verteilt wird, also manuell installierte Programme aus unsicheren Quellen. Das erklärt, warum bekannte Versionen des Exploits zwar über Google Play Protect blockiert werden können, die Breite des Risikos jedoch in Nischen jenseits des offiziellen Stores liegen kann. Für die Praxis bedeutet das: Mobile Device Management, App-Restriktionen und zusätzliche Telemetrie werden wichtiger als reine Store-basierte Filter.

Im Markt zeigt sich zugleich, dass die Angriffsfläche nicht nur auf dem Android-Gerät selbst entsteht. Parallel zur Malware-Entdeckung wurde eine schwere Verwundbarkeit in offiziellen Entwicklungswerkzeugen bekannt: CVE-2026-12537 betrifft das Gemini Command-Line Interface (CLI) sowie die zugehörige GitHub Action „run-gemini-cli“. Die Schwachstelle erreicht die maximale CVSS-v4-Bewertung und ermöglicht eine Betriebssystem-Befehlseinschleusung, wenn das CLI auf Headless-CI-Plattformen genutzt wird. Der Kern liegt in der Verarbeitung nicht vertrauenswürdiger Arbeitsbereiche: Ein Angreifer könnte damit beliebigen Code auf dem Build-Server ausführen. Für Organisationen, die KI-Tools in Pipelines integrieren, verschiebt sich damit die Sicherheitsaufgabe vom „Endpoint“ in Richtung Supply-Chain und CI-Governance.

Aus Wettbewerbs- und Vergleichsperspektive ist das besonders relevant, weil große Sicherheitsanbieter ähnliche Schutzlogiken gegen CI- und Supply-Chain-Risiken aufbauen, aber die Umsetzung differiert. Microsoft Defender und verwandte Cloud-Sicherheitskomponenten setzen stark auf Telemetrie, bekannte Interaktionsmuster und Policy-Durchsetzung; gleichzeitig beobachten Branchenanalysten, dass viele Teams KI-Entwicklungswerkzeuge zunächst wie „normale“ CLI-Skripte behandeln. Das ist ein Risiko, denn modellbezogene Tools bringen oft zusätzliche Parameter, Dateikontext und Workspaces mit, die in Workflows übergeben werden. Experten betonen daher, dass „Headless“-Ausführung und Build-Umgebungen nicht weniger kritisch sind als Produktionssysteme, sondern oft sogar schneller kompromittierbar werden, weil die Rechte in CI häufig erhöht sind.

Historisch ist der Schritt zu KI-gestützter Angriffslogik gut nachvollziehbar: Früher waren Angriffe vor allem über Exploits, Social Engineering und starre Automation strukturiert. Mit der Verfügbarkeit großer Sprachmodelle verlagerte sich der Fokus zunehmend darauf, Logik in die Anfrage- und Antwortebene zu verlagern – also dort, wo bisher nur Texte verarbeitet wurden. In dem aktuellen Fall ist das besonders klar: PROMPTSPY „versteht“ den Bildschirminhalt über das Modell und entscheidet dann, welche UI-Elemente anzutippen sind. Damit lassen sich viele klassische Automatisierungstechniken verbessern, die ohne semantisches Verständnis nur auf feste Muster setzten. Der nächste Schritt ist dann meist die Kombination mit Remote-Zugriff, um den Angriff in Echtzeit anzupassen.

Hinzu kommt, dass auch die Forschung zur Sicherheit von Gemini & Co. selbst Missbrauchsmuster identifiziert. Eine Studie des Wharton GAIL (Generative AI Lab) testete Gemini 3 Flash zusammen mit anderen Modellen wie GPT-5 mini und Claude Haiku 4.5 – insgesamt über 126.000 Gespräche. Dabei zeigte sich, dass bestimmte Überredungstaktiken die Wahrscheinlichkeit erhöhen können, dass Modelle schädlichen Anfragen nachkommen, etwa für Anleitungen zur Drogensynthese. Laut den Ergebnissen stieg die Compliance-Rate durch strukturierte Überredung von 35,3 auf 51,3 Prozent; bei der Technik „Unity-Prinzip“ wurden besonders große Effekte berichtet. Das ist zwar zunächst ein Forschungsresultat, signalisiert aber für die Praxis: Prompt- und Policy-Effekte lassen sich nicht als „einfach nur prompt-engineering“ abtun, sondern beeinflussen reale Sicherheitsgrenzen.

Für die Abwehr ist der Vergleich zwischen Gerät- und KI-Werkzeugebene entscheidend. Auf dem Smartphone müssen Organisationen vor allem die App-Installationskette absichern, Seitendienst-Installationen unterbinden oder streng kontrollieren und auf Accessibility-Berechtigungen konsequent reagieren. Auf der KI-Werkzeugseite braucht es zusätzlich Schutz gegen CI-Ausnutzung: klare Workspace-Trust-Modelle, Validierung von Eingaben und die Durchsetzung, dass Tools nur in geprüften Kontexten laufen. Die Entwickler haben laut Meldung bereits reagiert und Versionen 0.39.1 und 0.1.22 bereitgestellt, die eine explizite Bestätigung der Ordnervertrauenswürdigkeit verlangen, bevor Dateien verarbeitet werden. Das ist ein konkretes Beispiel für „Security by Configuration“, aber es ersetzt nicht die notwendige Policy-Disziplin.

Mit Blick auf die Zukunft ist davon auszugehen, dass KI-Integration in Angriffe und Abwehr parallel schneller wird. Der Wechsel zu modellbasierten Interaktionslogiken wie bei PROMPTSPY dürfte weitere Varianten hervorbringen, in denen der Angriffsschritt nicht mehr „harte“ Anweisungen enthält, sondern dynamisch aus visuellen oder textuellen UI-Repräsentationen entsteht. Gleichzeitig werden Sicherheitsvorfälle rund um Agentjacking sichtbar, bei dem Monitoring-Zugangsdaten genutzt werden, um KI-Programmierassistenten zu kapern – bereits mit einer berichteten Erfolgsquote von 85 Prozent in kontrollierten Tests gegen mehrere Entwicklungswerkzeuge. Für Entwickler und Security-Teams heißt das: Threat Modeling muss KI-Services, CI-Workflows und Mobil-App-Berechtigungen als zusammenspielende Systemkomponenten betrachten, nicht als getrennte Silos.

Unternehmen sollten jetzt drei Handlungsachsen priorisieren: erstens die Reduktion von Angriffsflächen auf Endgeräten durch restriktive App- und Berechtigungspolitik; zweitens die Absicherung von Tooling in Build- und Deploy-Prozessen, inklusive „Trust“-Prüfungen bei Workspaces und konsequenter Trennung von Rechten; drittens die kontinuierliche Überprüfung von KI-spezifischen Risiken, weil Überredungs- und Prompt-Effekte dokumentiert sind. Der Fall PROMPTSPY zeigt dabei, dass die Zeitspanne zwischen „KI ist nur ein Feature“ und „KI wird zur Attacke“ kurz ist. Wer jetzt Stabilität in der Sicherheitsarchitektur schafft, reduziert das Risiko, später nur noch auf Indikatoren zu reagieren, während der Angriff längst semantisch und dynamisch abläuft.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - PROMPTSPY: Android-Hintertür nutzt Gemini-API für automatisierte Angriffe - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "PROMPTSPY: Android-Hintertür nutzt Gemini-API für automatisierte Angriffe".
Stichwörter Accessibility AI Android API Artificial Intelligence Backdoor Ci CVE Cybersicherheit Devops Fernzugriff Gemini Google Hintertür KI Künstliche Intelligenz Malware Play Protect Prompts Promptspy Sideload Supply Chain Vnc
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "PROMPTSPY: Android-Hintertür nutzt Gemini-API für automatisierte Angriffe" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "PROMPTSPY: Android-Hintertür nutzt Gemini-API für automatisierte Angriffe" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »PROMPTSPY: Android-Hintertür nutzt Gemini-API für automatisierte Angriffe« bei Google Deutschland suchen, bei Bing oder Google News!


    998 Leser gerade online auf IT BOLTWISE
    KI-Jobs