Hinter diesem Google-Chrome-Download könnte sich etwas weitaus Gefährlicheres verbergen.
Sicherheitsforscher haben RatHat entdeckt, eine neue Android-Schadsoftware, die sich als legitime App tarnen kann – unter anderem mit der Bezeichnung „Chrome“ –, bevor sie Android-Berechtigungen missbraucht, um weitreichende Kontrolle über das Smartphone eines Opfers zu erlangen. Die Schadsoftware kann Passwörter, PINs und Authentifizierungscodes abgreifen und sich sogar neu installieren, nachdem ein Nutzer versucht hat, sie zu entfernen.
RatHat nutzt keine Schwachstelle in Chrome aus. Stattdessen setzen die Angreifer auf täuschende Download-Websites und andere Social-Engineering-Taktiken, um Android-Nutzer dazu zu bringen, schädliche APK-Dateien per Sideloading zu installieren.
RatHat kann sich als Chrome tarnen
Mobile Sicherheitsforscher von Zimperium haben herausgefunden, dass RatHat hauptsächlich über Smishing und schädliche Anzeigen verbreitet wurde, die Opfer zu täuschenden Download-Portalen von Drittanbietern führten.
Die schädliche Android-Anwendung kann sich als legitime Software ausgeben. Zimperium fand eine Version, die so konfiguriert war, dass sie eine bekannte Streaming-App imitierte. Dank RatHats dynamischer Konfiguration können die Betreiber das Launcher-Symbol und die Bezeichnung ändern und unter anderem einen Aktivitätsalias mit der Bezeichnung „Chrome“ aktivieren.
CNET berichtete , dass Opfer auf gefälschte Download-Seiten stoßen können, die dem Google Play Store ähneln, und dazu verleitet werden, etwas zu installieren, das wie Chrome aussieht. Dieser Unterschied ist wichtig: RatHat nutzt Chrome selbst nicht aus. Stattdessen können vertraute Apps und Markenauftritte Opfer dazu verleiten, Schadsoftware außerhalb von Googles offiziellem App-Store zu installieren.
Nach der Installation setzt RatHat Social Engineering ein, um Zugriffsberechtigungen für Android-Bedienungshilfen zu erhalten. Doch die Infektionskette geht noch weiter. Zimperium stellte fest, dass der Dropper die nativen Android-SessionInstaller-APIs verwendet, um während der Installation Einschränkungen und Schutzmechanismen der Bedienungshilfen zu umgehen.
Sobald der Zugriff auf die Bedienungshilfen gewährt wurde, kann RatHat automatisch durch die Android-Einstellungen navigieren, die Entwickleroptionen freischalten, das drahtlose Debugging aktivieren und den sechsstelligen Kopplungscode abrufen, der von Android Debug Bridge, kurz ADB, verwendet wird.
Anschließend verwendet die Schadsoftware eingebettete ADB-Komponenten, um eine Verbindung mit dem lokalen ADB-Daemon des Geräts herzustellen. So erhält sie autonom Zugriff auf Shell-Ebene, ohne dass ein externer Computer den Vorgang abschließen muss.
Android-Schadsoftware zielt zunehmend auf legitime Systemfunktionen ab, um größere Kontrolle zu erlangen. ToxicPanda 2.0 missbraucht Android-Funktionen auf ähnliche Weise, um Finanz-Apps anzugreifen.
KI hilft RatHat bei der Navigation auf dem Smartphone
RatHat integriert außerdem generative KI in sein System zur Gerätesteuerung.
Laut Zimperium kann die Schadsoftware Informationen aus dem aktiven Bedienungshilfen-Baum von Android in XML serialisieren und mit einem bekannten generativen KI-Assistenten kommunizieren, dessen Identität die Forscher nicht bekannt gaben. Die KI kann dabei helfen, Elemente der Benutzeroberfläche zu finden, auf dem Bildschirm angezeigten Text zu interpretieren und Navigationsanweisungen wie das Scrollen zu geben.
Nach Angaben von Zimperium macht dieser Ansatz die Automatisierung von RatHat anpassungsfähiger als herkömmliche skriptbasierte Techniken, die von vordefinierten Oberflächenelementen und Aktionen abhängen.
Sobald RatHat einen weitreichenderen Zugriff hergestellt hat, kann die Schadsoftware einen Go-basierten Agenten mit ADB-Shell-Berechtigungen einsetzen. Ein separater Reverse-Proxy-Client baut einen dauerhaften Tunnel zu einer von den Angreifern kontrollierten Infrastruktur auf und verschafft den Betreibern so fortlaufenden Zugriff auf das Gerät.
RatHat kann außerdem gefälschte Benutzeroberflächen über Banking- und Zahlungs-Apps anzeigen, SMS-Nachrichten und Benachrichtigungen abfangen, Zugangsdaten und Authentifizierungscodes abgreifen sowie Berührungen überwachen, um PINs, Passwörter und Entsperrmuster zu rekonstruieren.
Diese Fähigkeiten machen RatHat zu einer weiteren Bedrohung in einem zunehmend überfüllten Feld ausgefeilter Android-Schadsoftware. Die kürzlich entdeckte Schadsoftware Manic kann ebenfalls Zugangsdaten und PINs stehlen und über andere infizierte Smartphones weiterleiten.
Der Persistenzmechanismus von RatHat macht die Schadsoftware besonders schwer entfernbar.
Zimperium stellte fest, dass die Schadsoftware einen Deinstallationsversuch abfangen und eine gefälschte Fehlermeldung anzeigen kann, die wie eine Meldung von Google Play gestaltet ist. Selbst wenn ein Nutzer die schädliche Android-App erfolgreich entfernt, läuft RatHats lokaler Dienst außerhalb des Lebenszyklus des App-Pakets weiter und kann auf dem Gerät verbleiben.
Der Dienst kann prüfen, ob die schädliche App noch installiert ist. Fehlt sie, kann RatHat die APK neu installieren und Laufzeitberechtigungen sowie den Zugriff auf die Bedienungshilfen automatisch wiederherstellen.
Was Android-Nutzer gegen RatHat tun sollten
RatHat ist weiterhin darauf angewiesen, dass Nutzer die Tür öffnen. Die Schadsoftware wird unter anderem über schädliche Anzeigen, Textnachrichten und täuschende Download-Seiten verbreitet. Dadurch haben Nutzer mehrere Möglichkeiten, eine Infektion zu verhindern, bevor die Angreifer eine umfassendere Kontrolle erlangen.
Android-Nutzer können ihr Risiko mit einigen Vorsichtsmaßnahmen verringern:
- Nur vertrauenswürdige App-Stores verwenden. Vermeiden Sie die Installation von APK-Dateien, die über Textnachrichten, Online-Anzeigen oder unbekannte Websites zugestellt werden. Eine Seite, die wie Google Play aussieht, muss nicht tatsächlich Googles offizieller Store sein.
- Unerwarteten Chrome-Downloads misstrauen. Wenn Chrome bereits installiert ist, sollten Sie keiner Website und keiner Nachricht vertrauen, die behauptet, Sie müssten die App aus einer anderen Quelle herunterladen oder neu installieren.
- Berechtigungen für Bedienungshilfen prüfen. RatHat nutzt den Zugriff auf die Bedienungshilfen als Teil seines Wegs zu einer umfassenderen Gerätekontrolle. Apps, die keinen legitimen Grund haben, den Bildschirm zu steuern, sollten diese Berechtigung nicht besitzen.
- Entwickleroptionen und drahtloses Debugging im Blick behalten. Unerwartete Änderungen an diesen Einstellungen könnten ein Warnsignal sein, insbesondere auf Geräten, auf denen sie normalerweise deaktiviert sind.
- Android aktuell halten und Play Protect aktiviert lassen. Google empfiehlt, Android- und Google-Play-Systemupdates aktuell zu halten, Play Protect zu aktivieren und Apps zu entfernen, die Nutzer nicht erkennen, denen sie nicht vertrauen oder an deren Installation sie sich nicht erinnern.
Nutzer, die glauben, dass RatHat ihr Smartphone bereits kompromittiert hat, sollten die Situation ernster nehmen als eine gewöhnliche unerwünschte App. Das bloße Löschen der verdächtigen Anwendung reicht möglicherweise nicht aus, da RatHats separater lokaler Dienst die Entfernung der ursprünglichen App überleben und sie neu installieren kann.
Wenn die Anzeichen einer Infektion anhalten, empfiehlt Google möglicherweise, das Android-Gerät zurückzusetzen oder den Gerätehersteller um Hilfe zu bitten. Ein Zurücksetzen auf die Werkseinstellungen löscht die Daten des Geräts. Daher sollten Nutzer vor diesem Schritt Googles Anleitungen zum Zurücksetzen und zur Datensicherung lesen.
Nutzer sollten außerdem die Passwörter für Banking-, E-Mail- und andere vertrauliche Konten von einem separaten, vertrauenswürdigen Gerät aus ändern und diese Konten auf unbefugte Aktivitäten überprüfen.
Der einfachste Schutz setzt viel früher im Angriff an: Vertrauen Sie einem unerwarteten Chrome-Download nicht einfach deshalb, weil die Seite, die ihn anbietet, wie Google Play aussieht.
Weiterführende Lektüre: Lesen Sie, wie Mantax Otax Spyware und Ransomware kombiniert , um Daten zu stehlen und die Kontrolle über infizierte Smartphones zu übernehmen.





