PromptSpy, Android-SchÀdling

PromptSpy: Erster Android-SchĂ€dling nutzt KI fĂŒr Angriffe

27.02.2026 - 00:00:45 | boerse-global.de

Sicherheitsforscher entdecken erstmals Android-Schadsoftware, die Googles Gemini-Modell nutzt, um sich autonom auf GerÀten zu verstecken und als Spionage-Tool zu agieren.

PromptSpy: Erster Android-SchĂ€dling nutzt KI fĂŒr Angriffe - Foto: ĂŒber boerse-global.de
PromptSpy: Erster Android-SchĂ€dling nutzt KI fĂŒr Angriffe - Foto: ĂŒber boerse-global.de

KI-gesteuerter Android-Malware nutzt Googles Gemini-Modelle, um sich selbststĂ€ndig auf jedem GerĂ€t zu verstecken – ein gefĂ€hrlicher Meilenstein fĂŒr die mobile Sicherheit.

Sicherheitsforscher haben erstmals eine Android-Schadsoftware entdeckt, die generative KĂŒnstliche Intelligenz direkt in ihre Angriffsroutine integriert. Der als „PromptSpy“ identifizierte SchĂ€dling nutzt Googles eigenes Gemini-KI-Modell, um sich dynamisch durch die BenutzeroberflĂ€che infizierter Smartphones zu navigieren. Diese FĂ€higkeit macht ihn besonders anpassungsfĂ€hig und schwer zu bekĂ€mpfen.

Anzeige

Banking, Online-Shopping oder WhatsApp – auf keinem GerĂ€t sind unsere privaten Daten so verwundbar wie auf dem Android-Smartphone. Dieser kostenlose Ratgeber zeigt Ihnen, wie Sie Ihr GerĂ€t mit fĂŒnf einfachen Schritten effektiv vor moderner Schadsoftware schĂŒtzen. 5 sofort umsetzbare Schutzmaßnahmen entdecken

Entdeckt wurde die Malware von Experten des Sicherheitsunternehmens ESET. Sie markiert den Beginn einer neuen Ära hochgradig ausgefeilter Mobilbedrohungen. „Die Integration von KI ist kein theoretisches Szenario mehr, sondern praktische RealitĂ€t“, kommentiert ein ESET-Sprecher die Funde.

So trickst die KI-Malware das System aus

Der Kern von PromptSpys Innovation liegt in der Lösung eines alten Problems: der Fragmentierung des Android-Betriebssystems. Statt starrer Befehle, die auf verschiedenen GerÀten scheitern können, setzt der SchÀdling auf Echtzeit-Analyse.

So funktioniert es:
1. PromptSpy erfasst den aktuellen Bildschirm als XML-Datei.
2. Diese Daten und ein vordefinierter Textbefehl werden an Googles Gemini-KI gesendet.
3. Die KI analysiert das Layout und sendet prĂ€zise Handlungsanweisungen zurĂŒck – etwa wo getippt werden muss.
4. Die Malware fĂŒhrt diese Schritte aus, um ihr Ziel zu erreichen.

Derzeit nutzt PromptSpy diese FĂ€higkeit vor allem, um sich in der Liste der „zuletzt verwendeten Apps“ zu verankern. Dies macht es fĂŒr Nutzer und das System nahezu ummöglich, die schĂ€dliche App einfach zu schließen, und verleiht ihr eine robuste Persistenz.

Ein gefÀhrliches Spionage-Werkzeug mit KI-Hilfe

Doch PromptSpy ist mehr als nur ein technisches Experiment. Es handelt sich um ein vollwertiges Spionage-Tool. Sein ultimatives Ziel ist die Installation eines VNC-Moduls (Virtual Network Computing). Dies verschafft Angreifern ferngesteuerten Vollzugriff auf das kompromittierte GerĂ€t – inklusive BildschirmĂŒbertragung und Kontrolle aller Aktionen.

ZusĂ€tzlich missbraucht die Malware Android's Accessibility Services (Bedienungshilfen), um ihre Aktionen durchzufĂŒhren und die Deinstallation zu blockieren. Sie kann:
* Sperrbildschirm-Daten abfangen
* BildschirmaktivitÀten als Video aufzeichnen
* GerÀteinformationen an Server der Angreifer senden

Experten stufen PromptSpy als eine Weiterentwicklung der bereits bekannten Malware-Familie „VNCSpy“ ein, die erstmals im Januar 2026 auftauchte.

Finanziell motivierte Kampagne und Googles Reaktion

Die Verbreitung von PromptSpy erfolgte bisher ĂŒber Phishing-Webseiten, die die Bank JPMorgan Chase nachahmten, um argentinische Nutzer zum Download der bösartigen App zu verleiten. Es handelt sich somit wahrscheinlich um eine finanziell motivierte Kampagne.

Anzeige

Herkömmliche Sicherheits-Updates allein reichen oft nicht aus, um sich gegen gezielte Angriffe und professionelle Hacker-Methoden zu wehren. Erfahren Sie in diesem kompakten Leitfaden, wie Sie eine hĂ€ufig unterschĂ€tzte SicherheitslĂŒcke schließen und Ihr Smartphone spĂŒrbar sicherer machen. Kostenlosen Android-Sicherheits-Guide anfordern

Bislang wurde keine großflĂ€chige Verbreitung beobachtet, was darauf hindeutet, dass es sich noch um einen erweiterten Proof of Concept handeln könnte. Dennoch ist die Warnung der Forscher deutlich: Die Waffeisierung öffentlich zugĂ€nglicher KI-Tools durch Cyberkriminelle hat begonnen. Bereits im August 2025 identifizierte ESET mit „PromptLock“ eine KI-gestĂŒtzte Ransomware.

Google hat auf die Erkenntnisse reagiert. Ein Sprecher betonte, es gebe keine Hinweise darauf, dass die Malware jemals ĂŒber den Google Play Store verteilt wurde. „Android-Nutzer sind durch den standardmĂ€ĂŸig aktiven Google Play Protect vor bekannten Versionen dieser Bedrohung geschĂŒtzt“, so das Unternehmen.

KI-WettrĂŒsten erfordert neue Sicherheitsstrategien

Die Entdeckung von PromptSpy leitet eine neue Phase im Cybersicherheits-WettrĂŒsten ein. Herkömmliche, signaturbasierte Erkennungssysteme stoßen an ihre Grenzen, wenn Malware sich per KI dynamisch anpasst.

Die Sicherheitsbranche muss sich auf verhaltensbasierte und intelligente Erkennungssysteme konzentrieren, die die neuartigen Aktionen KI-gesteuerter Schadsoftware identifizieren können.

FĂŒr Nutzer bleiben grundlegende Sicherheitspraktiken entscheidend:
* Apps ausschließlich aus dem offiziellen Google Play Store herunterladen.
* Skepsis bei Apps, die umfangreiche Berechtigungen – insbesondere fĂŒr Bedienungshilfen – anfragen.
* Bei verdÀchtigem Verhalten und nicht deinstallierbaren Apps kann ein Neustart im abgesicherten Modus helfen, die Schadsoftware zu entfernen.

PromptSpy ist der klare Beweis: Die Bedrohung durch KI in der Malware-Entwicklung ist real und erfordert erhöhte Wachsamkeit von allen Beteiligten.

So schÀtzen die Börsenprofis Aktien ein!

<b>So schÀtzen die Börsenprofis  Aktien ein!</b>
Seit 2005 liefert der Börsenbrief trading-notes verlĂ€ssliche Anlage-Empfehlungen – dreimal pro Woche, direkt ins Postfach. 100% kostenlos. 100% Expertenwissen. Trage einfach deine E-Mail Adresse ein und verpasse ab heute keine Top-Chance mehr. Jetzt abonnieren.
FĂŒr. Immer. Kostenlos.
boerse | 68615949 |