Herodotus: Der Android-Trojaner, der wie ein Mensch tippt

Der neue Android-Trojaner Herodotus ahmt menschliches Verhalten nach, um moderne Betrugsschutzsysteme zu umgehen.

Written By
Ken Underhill
Ken Underhill
Oct 29, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Ein neuer Android-Banking-Trojaner namens Herodotus definiert die Raffinesse mobiler Malware neu, indem er menschliches Verhalten nachahmt, um moderne Betrugsschutzsysteme zu umgehen. 

Das erstmals vom Mobile-Threat-Intelligence-Team von ThreatFabric beobachtete Herodotus kombiniert Automatisierung, Täuschung und Verhaltensnachahmung, um biometrische Abwehrmechanismen auszutricksen, die normalerweise robotische Eingabemuster erkennen.

„Herodotus wurde entwickelt, um eine Geräteübernahme durchzuführen und dabei erstmals menschliches Verhalten nachzuahmen und die Erkennung durch Verhaltensbiometrie zu umgehen“, so die Forscher von ThreatFabric berichteten.

Malware-as-a-Service wird mobil

Herodotus tauchte Mitte 2025 während der laufenden Überwachung schädlicher Verteilungsstellen auf. Dabei entdeckten die Forscher bislang unbekannte Android-Samples, die neben bekannter Malware wie Hook und Octo verbreitet wurden. 

Die Analyse ergab, dass Herodotus zwar Codeteile mit der Brokewell-Malwarefamilieteilt, jedoch eine eigenständige und sich weiterentwickelnde Bedrohung darstellt und kein direkter Nachfolger ist.

In Italien und Brasilien wurden bereits aktive Kampagnen entdeckt, bei denen Herodotus für Angriffe zur Geräteübernahme eingesetzt wurde. 

Sein Entwickler, der unter dem Namen K1R0 bekannt ist, hat damit begonnen, den Trojaner in Untergrundforen als Malware-as-a-Service-Angebot (MaaS) zu bewerben – ein Hinweis darauf, dass sich seine Fähigkeiten schon bald weltweit verbreiten könnten.

So funktioniert Herodotus

Die Verbreitung beginnt mit einer Smishing-Nachricht, die Opfer dazu bringt, eine schädliche App per Sideloading zu installieren. 

Nach der Installation umgeht der Dropper die Zugriffsbeschränkungen von Android 13, indem er die Nutzer auffordert, die Bedienungshilfedienste zu aktivieren. 

Anschließend blendet er eine „Lade“-Einblendung ein, um seine Aktivitäten im Hintergrund zu verbergen, während er der Malware unbemerkt weitreichende Berechtigungen gewährt.

Advertisement

Sobald Herodotus auf dem Gerät aktiv ist, kann er:

  • Zugangsdaten durch Overlay-Angriffe stehlen, die legitime Banking-Oberflächen nachahmen.
  • SMS-Nachrichten abfangen, einschließlich Codes für die Zwei-Faktor-Authentifizierung (2FA).
  • Aktivitäten auf dem Bildschirm durch den Missbrauch von Bedienungshilfen protokollieren.
  • Die vollständige Fernsteuerung des infizierten Geräts übernehmen.

Die Command-and-Control-Kommunikation (C2) des Trojaners basiert auf dem MQTT-Protokoll; mehrere Subdomains wurden mit aktiven Kampagnen in Verbindung gebracht. 

Die Forscher identifizierten Varianten, die sich in Italien als Banca Sicura und in Brasilien als Modulo Seguranca Stonetarnen – beide geben sich als Sicherheitstools vertrauenswürdiger Finanzinstitute aus.

Menschliches Verhalten, künstliche Absicht

Was Herodotus wirklich auszeichnet, ist seine Fähigkeit, menschliches Tippverhalten zu simulieren. 

Die meisten Banking-Trojaner führen Aktionen mithilfe von Bedienungshilfebefehlen wie ACTION_SET_TEXT oder durch das Einschleusen aus der Zwischenablage sofort aus, was Betrugsschutzsysteme leicht als maschinenähnlich erkennen können.

Herodotus geht subtiler vor: Der Trojaner teilt Texteingaben in einzelne Zeichen auf und fügt zwischen jedem Tastendruck zufällige Verzögerungen von 300 bis 3.000 Millisekunden ein. 

Dieses Timing entspricht der Geschwindigkeit und Unregelmäßigkeit menschlichen Tippens und lässt betrügerische Transaktionen für Systeme zur Verhaltensbiometrie natürlich erscheinen.

Indem der Trojaner die Interaktion „vermenschlicht“, kann er Betrugsschutzmaßnahmen umgehen, die automatisiertes Verhalten anhand des Eingaberhythmus erkennen. 

Diese Innovation macht Herodotus zu einer der ersten Android-Malwarefamilien, die menschliches Verhalten gezielt nachahmen, um einer Entdeckung zu entgehen.

Advertisement

Das Reverse Engineering zeigte, dass Herodotus Codestrukturen und Verschleierungsmethoden von Brokewell übernimmt, einer 2024 entdeckten Malwarefamilie. 

Beide verwenden verschlüsselte Zeichenfolgen, die im nativen Code gespeichert und zur Laufzeit dynamisch entschlüsselt werden, um Analysen zu erschweren. 

Herodotus enthält sogar ein teilweise dynamisches Modul von Brokewell, das derzeit allerdings nur eingeschränkt funktioniert. 

Diese Überschneidung legt nahe, dass der Entwickler möglicherweise Zugriff auf den Quellcode von Brokewell hat, und deutet auf eine mögliche Erweiterung des Funktionsumfangs in künftigen Versionen hin.

Eine neue Ära der Android-Malware

Der Aufstieg von Herodotus signalisiert eine bedeutende Weiterentwicklung bei den Bedrohungen für mobiles Banking. Durch die Kombination aus Geräteübernahme, Fernsteuerung und Verhaltenssimulation untergräbt der Trojaner viele bestehende Betrugsschutzsysteme. 

Herkömmliche Erkennungsmethoden, die sich ausschließlich auf das Nutzerverhalten stützen – etwa die Tippgeschwindigkeit oder Muster der Bildschirminteraktion –, könnten diese Angriffe nun fälschlicherweise als legitime Aktivitäten einstufen.

Während Herodotus sich weiterentwickelt, könnte er eine neue Welle von Android-Malware einleiten, die Verhaltensbiometrie und Betrugsheuristiken überwinden kann, die bislang als robust galten.

Mobilen Schutz mehrschichtig aufbauen

Um sich gegen Herodotus und ähnliche Android-Bedrohungen zu schützen, sollten Unternehmen einen mehrschichtigen Ansatz für mobile Sicherheit verfolgen, der technische, verhaltensbezogene und auf den Menschen ausgerichtete Kontrollen kombiniert:

  • Erweitern Sie die Erkennung mobiler Bedrohungen mit MDM- oder Endpoint-Detection-Tools, die Malware erkennen und ungewöhnliche Aktivitäten von Bedienungshilfediensten melden.
  • Nutzen Sie die Analyse des Verhaltenskontexts , um Nutzerverhalten mit Gerätetelemetrie zu verknüpfen und kompromittierte Geräte zu erkennen.
  • Sichern Sie Android-Apps durch Integritätsprüfungen, Zertifikat-Pinning und Root-Erkennung.
  • Schulen Sie Nutzer , Sideloading, Phishing-Links und die Erteilung riskanter Bedienungshilfeberechtigungen zu vermeiden.
  • Nutzen Sie Bedrohungsinformationen , um IOCs zu verfolgen und Herodotus-Kampagnen frühzeitig zu erkennen.
  • Führen Sie adaptive Authentifizierung ein , die Biometrie, Gerätevertrauen und kontinuierliche Identitätsprüfungen kombiniert.
Advertisement

Die Umsetzung dieser Maßnahmen hilft Unternehmen, ihre Cyberresilienz gegenüber mobilen Bedrohungen zu stärken.

Wenn Malware menschliches Verhalten annimmt

Herodotus zeigt beispielhaft, wie Malware-as-a-Service-Operationen künstliche Intelligenz und Verhaltensnachahmung einsetzen, um moderne Sicherheitssysteme zu überwinden. 

Die Entwicklung ausgehend von Brokewell veranschaulicht, wie Bedrohungsakteure bestehende Tools verfeinern, um Lücken in Erkennungsmodellen auszunutzen.

Da mobiles Banking und Fernzugriff weiter zunehmen, müssen Verteidiger davon ausgehen, dass Angreifer sich inzwischen wie echte Nutzer verhalten können. 

Nur eine mehrschichtige Abwehr – die Geräteinformationen, Nutzerschulung und kontinuierliche Überwachung kombiniert – kann Malware voraus sein, die nicht mehr wie ein Bot aussieht oder sich wie einer verhält.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.