Dieser Android-Trojaner fragt einen KI-Chatbot, wo er als Nächstes tippen soll
Die Berechtigung, bei der man auf einem Android-Telefon aufpassen muss, ist weder Kamera noch Mikrofon. Es sind die Bedienungshilfen.
Zimperiums zLabs-Team hat diese Woche seine Untersuchung zu RatHat veröffentlicht, einem Banking-Trojaner, dessen Betreiber offenbar chinesischsprachig sind, und jeder raffinierte Schritt beginnt mit dieser einen Zustimmung. Sind die Bedienungshilfen erst freigegeben, schaltet RatHat unbemerkt die Entwickleroptionen und das drahtlose Debugging ein und koppelt sich dann mit der Debugging-Schnittstelle des Telefons. Von da an läuft es mit Rechten, die eine normale App nie bekommt. Es legt gefälschte Anmeldefenster über Banking-, Zahlungs- und Krypto-Apps, darunter WeChat und Alipay. Es liest eingehende SMS und Benachrichtigungen mit, Einmalcodes eingeschlossen. Es liest Adressen aus der Browserzeile aus und erfasst die PIN oder das Entsperrmuster.
Aufgefallen ist es wegen der Automatisierung. Statt einem festen Skript zu folgen, nimmt RatHat den aktuellen Bildschirminhalt, wandelt den Aufbau in XML um und schickt ihn an einen verbreiteten generativen KI-Assistenten, mit der Frage auf Mandarin, wo zu tippen und was als Nächstes zu tun sei. Zurück kommen Koordinaten und Anweisungen wie SCROLL_DOWN. Ein Trojaner mit festem Skript scheitert, sobald eine App ihre Schaltflächen umbaut. Dieser schaut einfach noch einmal hin.
Nichts davon stammt aus Google Play. Es kommt per SMS, über bösartige Werbung und über Drittseiten, die eine APK von etwas anbieten, wonach Sie gesucht haben. Die Installation aus unbekannten Quellen ausgeschaltet zu lassen und jede App, die Bedienungshilfen verlangt und kein Screenreader ist, als verdächtig zu behandeln, schließt die Tür. Betroffen sind überwiegend dieselben Konten, die Sie auch am PC nutzen, und die Datenschutz- und Kontenprüfung von Tendvane zeigt Ihnen, welche davon auf Ihrem Rechner angemeldet sind und wie gut sie geschützt sind.