PromptSpy: Erster Android-SchĂ€dling nutzt KI fĂŒr Angriffe
27.02.2026 - 07:18:29 | boerse-global.deEine neue Android-Malware namens PromptSpy nutzt erstmals ein generatives KI-Modell, um sich auf Smartphones festzusetzen. Das macht den SchÀdling besonders anpassungsfÀhig und schwer zu entfernen.
Forscher des Sicherheitsunternehmens ESET haben die Bedrohung diese Woche analysiert. PromptSpy setzt auf Googles KI Gemini, um in Echtzeit zu entscheiden, wie er die BenutzeroberflĂ€che eines infizierten GerĂ€ts manipulieren kann. Diese intelligente AnpassungsfĂ€higkeit markiert eine neue Ăra mobiler Bedrohungen.
Angesichts solch intelligenter Malware-StĂ€mme wird die Absicherung des eigenen Android-GerĂ€ts immer wichtiger. Dieser kostenlose Ratgeber zeigt Ihnen, wie Sie mit fĂŒnf einfachen MaĂnahmen Ihre Daten und Apps wirksam schĂŒtzen. 5 sofort umsetzbare SchutzmaĂnahmen entdecken
VollstĂ€ndige Fernsteuerung durch HintertĂŒr
Bei PromptSpy handelt es sich um einen ausgeklĂŒgelten Remote Access Trojaner (RAT). Nach der Infiltration installiert er ein VNC-Modul, das Angreifern eine Live-Ansicht des Bildschirms verschafft. Sie können dann alles steuern: tippen, wischen, Passwörter eingeben.
Die Infektion beginnt mit einem Trick. Nutzer werden dazu verleitet, weitreichende Barrierefreiheit-Dienste (Accessibility Services) zu aktivieren. Diese Berechtigungen missbraucht die Malware anschlieĂend, um Banking-Daten und KryptowĂ€hrungs-ZugĂ€nge auszuspĂ€hen.
Ein besonders tĂŒckisches Feature verhindert die Deinstallation. PromptSpy legt unsichtbare Overlays ĂŒber System-SchaltflĂ€chen wie âDeinstallierenâ. Tippt der Nutzer darauf, wird der Befehl abgefangen und blockiert. Eine manuelle Entfernung wird so nahezu unmöglich.
Googles eigene KI als Helfer des SchÀdlings
Die revolutionĂ€re Neuerung ist der Einsatz von Google Gemini. Bisherige Malware scheiterte oft an der Vielfalt der Android-OberflĂ€chen. Unterschiedliche BildschirmgröĂen und Hersteller-Designs machten fest programmierte Klick-Koordinaten unzuverlĂ€ssig.
PromptSpy löst dieses Problem mit KI. Er erfasst das Layout des aktuellen Bildschirms und sendet es zusammen mit einer Anweisung an die Gemini-API. Die KI analysiert die OberflĂ€che und gibt genaue JSON-Befehle zurĂŒck: âTippe hier, um die App in der Ăbersicht zu fixieren.â So findet der SchĂ€dling auf fast jedem GerĂ€t den Weg, sich dauerhaft im Hintergrund zu halten.
Verbreitung und mutmaĂlicher Ursprung
PromptSpy wird aktuell nicht ĂŒber den Google Play Store verbreitet. Stattdessen locken gefĂ€lschte Websites Nutzer in die Falle. Eine bekannte Kampagne zielte auf Nutzer in Argentinien ab und gab sich als Portal der Bank JPMorgan Chase Argentina (âMorganArgâ) aus.
Die Malware ist eine Weiterentwicklung der frĂŒheren Familie VNCSpy, die im Januar 2026 erstmals auftauchte. Die fortschrittlichere Version mit Gemini-Integration wurde im Februar 2026 in Argentinien gesichtet. Code-Spuren in vereinfachtem Chinesisch deuten auf Entwickler in einem chinesischsprachigen Umfeld hin. Bisher ist keine breite Infektionswelle bekannt, doch die ausgefeilte Technik zeigt klare Absichten fĂŒr den realen Einsatz.
Da herkömmliche Updates allein oft nicht mehr ausreichen, um komplexe Trojaner-Angriffe abzuwehren, bietet dieses kostenlose Sicherheitspaket praxistaugliche Checklisten fĂŒr Android-Nutzer. Erfahren Sie, wie Sie WhatsApp, Banking und Co. mit einfachen Schritt-fĂŒr-Schritt-Anleitungen absichern. Kostenlosen Sicherheits-Ratgeber herunterladen
KI als Waffe: Ein gefÀhrlicher Trend
PromptSpy ist ein Meilenstein in der CyberkriminalitĂ€t. Erstmals nutzen Angreifer generative KI erfolgreich in mobiler Malware, um ihre WiderstandsfĂ€higkeit zu erhöhen. ESET hatte bereits im August 2025 mit âPromptLockâ eine KI-gesteuerte Ransomware entdeckt. Das Tempo, mit dem Kriminelle diese Tools adaptieren, ist alarmierend.
Dynamische, KI-gesteuerte Entscheidungen machen Malware schwerer erkennbar. Herkömmliche Schutzmechanismen, die auf statische Signaturen setzen, stoĂen an ihre Grenzen. Die Sicherheitsbranche muss mit ebenso intelligenten Abwehrmechanismen reagieren. Google weist darauf hin, dass Google Play Protect bekannte Versionen dieser Malware auf den meisten Android-GerĂ€ten standardmĂ€Ăig blockiert.
SchutzmaĂnahmen fĂŒr Nutzer
Die aktuelle Funktion von PromptSpy ist zwar auf eine Aufgabe beschrĂ€nkt, dient aber als Blaupause fĂŒr zukĂŒnftige Bedrohungen. KI könnte kĂŒnftig auch fĂŒr das automatische Navigieren in Banking-Apps oder das Verfassen personalisierter Phishing-Nachrichten eingesetzt werden.
FĂŒr Nutzer gilt deshalb mehr denn je: Vorsicht bei der App-Installation. Apps sollten ausschlieĂlich aus offiziellen Quellen wie dem Google Play Store bezogen werden. Wer den Verdacht hat, infiziert zu sein, muss sein GerĂ€t im Abgesicherten Modus (Safe Mode) neu starten. Nur so werden Drittanbieter-Apps deaktiviert und eine Deinstallation möglich. Die beste Verteidigung bleibt eine Kombination aus Wachsamkeit und der Nutzung vertrauenswĂŒrdiger Sicherheitsdienste.
So schÀtzen die Börsenprofis Aktien ein!
FĂŒr. Immer. Kostenlos.
