PromptSpy, Android-Malware

PromptSpy: Android-Malware nutzt erstmals KI zur Tarnung

25.02.2026 - 07:09:46 | boerse-global.de

Die Android-Schadsoftware PromptSpy nutzt erstmals Google Gemini, um sich auf infizierten Smartphones zu verstecken und Angreifern vollstÀndige Kontrolle zu geben.

PromptSpy: Android-Malware nutzt erstmals KI zur Tarnung - Foto: ĂŒber boerse-global.de

Ein neuartiger Android-SchĂ€dling setzt auf kĂŒnstliche Intelligenz, um sich auf infizierten GerĂ€ten zu verstecken. Die als PromptSpy identifizierte Malware markiert eine gefĂ€hrliche Evolution mobiler Bedrohungen und taucht inmitten einer Welle weiterer Angriffe auf.

Die Malware, die von Forschern des Sicherheitsunternehmens ESET analysiert wurde, ist der erste bekannte Fall, in dem ein Android-SchĂ€dling ein generatives KI-Modell – hier Google Gemini – in seine AusfĂŒhrung integriert. Es handelt sich um eine hochgefĂ€hrliche Weiterentwicklung der bereits bekannten Malware VNCSpy. PromptSpy gewĂ€hrt Angreifern die vollstĂ€ndige Fernsteuerung des OpfergerĂ€ts. Sie kann Bildschirmsperren-Daten abfangen, Deinstallationsversuche blockieren, BildschirmaktivitĂ€ten aufzeichnen und Screenshots anfertigen. Der Einsatz von KI in mobiler Schadsoftware eröffnet Cyberkriminellen eine neue AngriffsflĂ€che fĂŒr anpassungsfĂ€higere und widerstandsfĂ€higere Attacken.

Anzeige

Angesichts immer raffinierterer KI-Malware ĂŒbersehen viele Android-Nutzer grundlegende Sicherheitsmaßnahmen, die ihre sensiblen Daten vor Zugriffen schĂŒtzen können. Dieser Gratis-Ratgeber zeigt Ihnen, wie Sie WhatsApp, Banking und Online-Shopping effektiv vor Datendieben absichern. 5 sofort umsetzbare Schutzmaßnahmen entdecken

So nutzt die Malware KI fĂŒr ihren Fortbestand

Die innovativste und alarmierendste Funktion von PromptSpy ist der Einsatz generativer KI, um auf dem GerĂ€t zu verbleiben. Die Malware erfasst das Layout des Bildschirms und sendet es mit einer spezifischen Aufforderung an das Gemini-KI-Modell. Die KI analysiert den Bildschirm und liefert der Malware prĂ€zise JSON-Anweisungen, wie sie sich in der Übersicht der zuletzt verwendeten Apps „anheften“ oder „sperren“ kann. Diese Aktion, oft durch ein VorhĂ€ngeschloss-Symbol gekennzeichnet, verhindert, dass die schĂ€dliche App einfach geschlossen oder durch die Speicherverwaltung beendet wird.

Dieser KI-gesteuerte Ansatz ermöglicht es der Malware, sich an eine Vielzahl von Android-GerĂ€ten, Bildschirmlayouts und Betriebssystemversionen anzupassen. Die Kernfunktion von PromptSpy ist die Installation eines Virtual Network Computing (VNC)-Moduls. Dies gibt Angreifern die Möglichkeit, den Bildschirm in Echtzeit zu sehen und Aktionen aus der Ferne durchzufĂŒhren.

Verbreitung und ein breiteres Bedrohungsumfeld

PromptSpy wird ĂŒber eine spezielle Website verbreitet und wurde nicht im Google Play Store entdeckt. Sie tarnt sich als legitime Finanz-App, konkret als „MorganArg“, die JPMorgan Chase in Argentinien imitiert. Opfer werden dazu gebracht, die Installation von Apps aus unbekannten Quellen zu erlauben. Obwohl die Kampagne gezielt erscheint, deuten Debug-Strings in vereinfachtem Chinesisch im Code auf die EntwicklungsursprĂŒnge hin. Ein Google-Sprecher wies darauf hin, dass Android-Nutzer durch den standardmĂ€ĂŸig aktivierten Google Play Protect vor bekannten Versionen dieser Malware geschĂŒtzt sind.

Die Entdeckung von PromptSpy fĂ€llt mit anderen schwerwiegenden Android-Bedrohungen dieser Woche zusammen. Forscher von ThreatFabric identifizierten einen neuen Banking-Trojaner namens „Massiv“, der ĂŒber gefĂ€lschte IPTV-Apps verbreitet wird. Dieser SchĂ€dling ist fĂŒr Device-Takeover-Angriffe (DTO) konzipiert. Parallel dazu detaillierten Kaspersky-Forscher eine als „Keenadu“ bekannte Backdoor, die in der Firmware mehrerer Android-Tablet-Marken eingebettet war – ein Hinweis auf einen Supply-Chain-Angriff. Diese Malware, die auch in einigen Apps im Play Store gefunden wurde, gewĂ€hrt Angreifern umfangreiche Kontrolle.

Anzeige

Um Ihr Android-GerĂ€t gegen solche komplexen Bedrohungen zu wappnen, sind teure Zusatz-Apps oft gar nicht nötig. In diesem kostenlosen Sicherheitspaket erhalten Sie einfache Schritt-fĂŒr-Schritt-Anleitungen, um SicherheitslĂŒcken effektiv zu schließen. Kostenlosen Sicherheits-Ratgeber herunterladen

Die Folgen KI-gestĂŒtzter Malware

Die Integration von KI in Malware wie PromptSpy markiert einen Wendepunkt in der Cybersicherheit. Die Technik macht Schadsoftware dynamischer und unabhĂ€ngiger von traditionellen, fest einprogrammierten Anweisungen. Indem die Navigation der BenutzeroberflĂ€che an eine KI ausgelagert wird, können Bedrohungsakteure universellere und effektivere Malware entwickeln, die fĂŒr Sicherheitstools schwerer durch statische Analyse zu erkennen ist.

Die Ausnutzung der Barrierefreiheits-Dienste (Accessibility Services) ist ein gemeinsames Merkmal vieler fortschtittlicher Android-Trojaner. Diese Dienste, die eigentlich Nutzern mit Behinderungen helfen sollen, gewĂ€hren weitreichende Berechtigungen. Malware kann sie missbrauchen, um den Bildschirm einzusehen, Eingaben abzufangen und Aktionen ohne Wissen des Nutzers durchzufĂŒhren. Die Kombination aus KI-getriebener AnpassungsfĂ€higkeit und dem Missbrauch mĂ€chtiger Systemberechtigungen stellt eine enorme Bedrohung fĂŒr Verbraucher und Unternehmen dar.

Schutzmaßnahmen fĂŒr Nutzer

Die wichtigste Verteidigungslinie ist, Apps nur aus dem offiziellen Google Play Store zu installieren und das sogenannte Sideloading (Installation aus anderen Quellen) zu vermeiden. Nutzer sollten die von Apps angeforderten Berechtigungen kritisch prĂŒfen, insbesondere den Zugriff auf Barrierefreiheits-Dienste. Es ist zwingend notwendig, GerĂ€te mit den neuesten Sicherheitsupdates aktuell zu halten, da diese oft Schwachstellen schließen. Eine seriöse Mobile-Security-App kann eine zusĂ€tzliche Schutzschicht bieten.

So schÀtzen die Börsenprofis Aktien ein!

<b>So schÀtzen die Börsenprofis   Aktien ein!</b>
Seit 2005 liefert der Börsenbrief trading-notes verlĂ€ssliche Anlage-Empfehlungen – dreimal pro Woche, direkt ins Postfach. 100% kostenlos. 100% Expertenwissen. Trage einfach deine E-Mail Adresse ein und verpasse ab heute keine Top-Chance mehr. Jetzt abonnieren.
FĂŒr. Immer. Kostenlos.
de | boerse | 68609897 |