PromptSpy, Android-SchÀdling

PromptSpy: Erster Android-SchÀdling nutzt Googles KI Gemini

20.02.2026 - 23:50:28 | boerse-global.de

PromptSpy: Erster Android-SchĂ€dling nutzt Googles KI Gemini - Foto: ĂŒber boerse-global.de
PromptSpy: Erster Android-SchĂ€dling nutzt Googles KI Gemini - Foto: ĂŒber boerse-global.de

Forscher entdecken die erste Android-Malware, die Googles KI Gemini fĂŒr Angriffe missbraucht – ein gefĂ€hrlicher Meilenstein in der CyberkriminalitĂ€t.

Die Sicherheitsfirma ESET hat eine neue Android-Malware analysiert, die einen beunruhigenden Trend einlĂ€utet. Der SchĂ€dling mit dem Namen „PromptSpy“ nutzt als erster bekannter Vertreter seiner Art die generative KI Google Gemini, um sich auf infizierten GerĂ€ten einzunisten und zu verstecken. Diese Entwicklung markiert eine neue QualitĂ€t mobiler Bedrohungen, bei der KĂŒnstliche Intelligenz fĂŒr bösartige Zwecke instrumentalisiert wird.

KI als Komplize: So tarnt sich die Malware

Die zentrale Innovation von PromptSpy liegt in der dynamischen AnpassungsfÀhigkeit durch Gemini. Statt auf starre, vorprogrammierte Skripte zu setzen, nutzt die Malware die KI in Echtzeit, um die BenutzeroberflÀche des infizierten GerÀts zu analysieren.

Das Vorgehen ist ausgeklĂŒgelt: PromptSpy erstellt einen XML-Dump des aktuellen Bildschirms und sendet diese Daten zusammen mit einer natĂŒrlichen Sprachaufforderung an die Gemini-API. Die KI antwortet mit prĂ€zisen JSON-Anweisungen – etwa welcher Knopf an welcher Koordinate gedrĂŒckt werden muss, um die Schad-App in der Liste der zuletzt verwendeten Apps zu fixieren („Pinning“). Dieser automatisierte Prozess macht es fĂŒr normale Nutzer nahezu unmöglich, die Anwendung zu schließen und ihre Prozesse zu beenden.

„Diese Art des Missbrauchs generativer KI fĂŒr kontextbewusste Interface-Manipulation ist ein Novum fĂŒr Android-Malware“, so die ESET-Forscher. Die Technik ĂŒberwindet ein zentrales Problem traditioneller Schadsoftware: Sie funktioniert unabhĂ€ngig von GerĂ€temodell, Hersteller-UI oder Android-Version.

Vollausstattung fĂŒr Spionage und Fernzugriff

Doch PromptSpy ist mehr als nur ein hartnĂ€ckiger Eindringling. Es handelt sich um eine vollwertige Spyware mit gefĂ€hrlichen FĂ€higkeiten. KernstĂŒck ist ein Virtual Network Computing (VNC)-Modul. Dieses gewĂ€hrt Angreifern kompletten Fernzugriff auf den Bildschirm und die Steuerung des GerĂ€ts – als sĂ€ĂŸen sie selbst davor.

Weitere Funktionen lesen sich wie das Who-is-who der Mobil-Bedrohungen:
* AusspÀhen von Sperrbildschirm-Daten: Die Malware zeichnet Videos des Entsperrvorgangs auf, um PINs, Passwörter und Wischmuster zu stehlen.
* Blockade von Deinstallationsversuchen: Unsichtbare Overlays legen sich ĂŒber Systembuttons wie „Deinstallieren“ oder „Beenden“, um die Entfernung zu verhindern.
* VerschlĂŒsselte Kommunikation: Der Traffic zum Command-and-Control-Server ist verschlĂŒsselt, was die Analyse erschwert.

Die Verbreitung erfolgt derzeit offenbar gezielt ĂŒber eine prĂ€parierte App namens „MorganArg“, die eine Anwendung der JPMorgan Chase Bank in Argentinien imitiert. Erste Proben tauchten im Januar und Februar 2026 auf VirusTotal aus Hongkong und Argentinien auf, was auf eine finanziell motivierte Kampagne hindeutet.

Alarmstufe Rot: Was bedeutet das fĂŒr die Cybersicherheit?

Die Entdeckung von PromptSpy bestĂ€tigt die schlimmsten BefĂŒrchtungen von Sicherheitsexperten. Öffentlich zugĂ€ngliche KI-Tools werden nun aktiv von Cyberkriminellen vereinnahmt. Die Nutzung von Gemini löst fĂŒr Angreifer das komplexe Problem der fragmentierten Android-OberflĂ€chenwelt – und senkt so die EinstiegshĂŒrde fĂŒr hochwirksame, automatisierte Angriffe.

Diese Entwicklung erhöht den Druck auf Google und die Tech-Community, wirksame Schutzmechanismen gegen den Missbrauch von KI-Modellen zu entwickeln. Die KI selbst ist nicht bösartig, aber ihre FÀhigkeit, Systeme zu interpretieren und Interaktionsanweisungen zu geben, lÀsst sich leicht umfunktionieren.

Hinweise im Code, wie Debug-Strings in vereinfachtem Chinesisch, deuten mit mittlerer Sicherheit auf Entwickler in einem chinesischsprachigen Umfeld hin. Dies unterstreicht den globalen Charakter moderner Malware-Entwicklung.

Schutzmaßnahmen: So bleiben Android-Nutzer sicher

FĂŒr Nutzer ist PromptSpy eine deutliche Warnung. Die grundlegenden Sicherheitsregeln gewinnen an Bedeutung:
1. Nur offizielle Quellen: Apps ausschließlich aus dem Google Play Store herunterladen.
2. Kritischer Blick auf Berechtigungen: Besonders vorsichtig sein, wenn Apps umfangreiche Rechte – vor allem fĂŒr den Barrierefreiheitsdienst (Accessibility Service) – anfordern.
3. Sicherheitssoftware nutzen: Reputative Mobile-Security-Apps bieten eine zusÀtzliche Schutzschicht.
4. Google Play Protect aktivieren: Den eingebauten Schutzmechanismus regelmĂ€ĂŸig prĂŒfen und Scans durchfĂŒhren lassen.

Anzeige

Wer sich vor KI-gestĂŒtzten Android-Angriffen wie PromptSpy schĂŒtzen möchte, findet praxisnahe Schutzmaßnahmen im kostenlosen E?Book „Cyber Security Awareness Trends“. Der Leitfaden erklĂ€rt aktuelle Bedrohungen (inkl. Missbrauch generativer KI), zeigt sofort umsetzbare Abwehrschritte fĂŒr MobilgerĂ€te und gibt Empfehlungen fĂŒr Unternehmen und Privatnutzer. Jetzt kostenloses Cyber-Security-E-Book herunterladen

Die Entdeckung von PromptSpy ist wahrscheinlich nur der Anfang. Da generative KI-Modelle leistungsfĂ€higer und zugĂ€nglicher werden, werden Bedrohungsakteure sie zunehmend in ihre Angriffsketten integrieren – von plausibleren Phishing-Nachrichten bis hin zu schwer erkennbarem, polymorphem Code. Die Cybersicherheitsbranche steht vor der Aufgabe, neue Abwehrmechanismen zu entwickeln, die die spezifischen Signaturen KI-getriebener Angriffe erkennen. Der Kampf wird zunehmend zu einem Duell KI gegen KI.

So schÀtzen die Börsenprofis Aktien ein!

<b>So schÀtzen die Börsenprofis  Aktien ein!</b>
Seit 2005 liefert der Börsenbrief trading-notes verlĂ€ssliche Anlage-Empfehlungen – dreimal pro Woche, direkt ins Postfach. 100% kostenlos. 100% Expertenwissen. Trage einfach deine E-Mail Adresse ein und verpasse ab heute keine Top-Chance mehr. Jetzt abonnieren.
FĂŒr. Immer. Kostenlos.
de | boerse | 68596858 |