Die Cybersicherheits-Community erhielt diese Woche einen Weckruf. Forscher von ESET veröffentlichten PromptSpy, die erste dokumentierte Android-Malware, die ein kommerzielles großes Sprachmodell (hier Googles Gemini) als Kernbestandteil ihrer Ausführung nutzt. Das ist kein theoretisches Risiko mehr. Angreifer verwenden bereits dieselben KI-Tools, auf die Ihre Mitarbeiter vertrauen, um Erkennung zu umgehen, auf Geräten zu persistieren und massenhaft Zugangsdaten zu stehlen.
Wenn Sie für Sicherheit oder Governance in einem Unternehmen verantwortlich sind, das KI nutzt (was inzwischen fast jedes Unternehmen ist), ist dies die Geschichte, die Sie verstehen müssen.
Was PromptSpy tatsächlich tut
Oberflächlich sieht PromptSpy aus wie viele andere mobile Trojaner: Es erfasst Lockscreen-PINs, macht Screenshots, zeichnet Bildschirmaktivitäten auf und öffnet eine Fernzugriffs-Hintertür via VNC. Standard für finanziell motivierte Malware.
Was es unterscheidet, ist wie es Persistenz erreicht. Anstatt sich auf fest codierte Koordinaten oder gerätespezifische Hacks zu verlassen (die bei jeder UI-Änderung durch den Hersteller brechen), sendet PromptSpy einen Screenshot des aktuellen Android-Bildschirms zusammen mit einem XML-Dump aller UI-Elemente an Gemini. Das Modell wird als „Android-Automatisierungsassistent“ angesprochen und soll schrittweise JSON-Anweisungen zurückgeben, um die bösartige App in der Liste der zuletzt verwendeten Apps anzuheften, sodass das System sie nicht beenden kann.
Das Modell antwortet. Die Malware folgt den Anweisungen. Bildschirmgröße, benutzerdefinierter Launcher oder neue OS-Version spielen keine Rolle. PromptSpy passt sich in Echtzeit an, weil das LLM sich anpasst.
In der Sicherheitsforschung wird dies als der Moment beschrieben, in dem KI-unterstützte Malware vom „interessanten Proof of Concept“ zum „marktreifen Produkt“ wurde.
Warum das eine größere Bedeutung hat, als es scheint
Malware-Analysten warnten lange, dass generative KI die Einstiegshürden für Angreifer senken würde. Man ging jedoch davon aus, dass KI vor allem bei Social Engineering hilft, überzeugendere Phishing-Mails schreibt oder Deepfake-Sprachclips generiert. PromptSpy zeigt etwas Grundlegenderes: KI kann die operative Seite eines Angriffs automatisieren.
Denken Sie darüber nach, was das bedeutet. Traditionelle Malware muss gegen spezifische Gerätekonfigurationen getestet werden. Entwickler schreiben unterschiedliche Codepfade für Samsung, Pixel, Xiaomi. Sie behandeln verschiedene Android-Versionen separat. PromptSpy kümmert sich um nichts davon. Es lagert das Problem an ein Modell aus, das bereits versteht, wie Android-Benutzeroberflächen auf jedem Gerät der Welt funktionieren.
Dieses Muster wird sich verallgemeinern. Wenn ein LLM eine mobile Oberfläche navigieren kann, um Persistenz zu erreichen, kann es Unternehmenssoftware navigieren, um Daten zu exfiltrieren. Es kann sich an verschiedene Sicherheitstools anpassen. Es kann auf Erkennungsversuche reagieren, indem es sein Verhalten basierend auf dem, was es auf dem Bildschirm sieht, ändert.
Die Verbindung zur Schatten-KI
Hier wird es für Sicherheitsteams in Unternehmen direkt relevant. PromptSpy nutzt eine öffentliche KI-API (Gemini), um seine Angriffe zu steuern. Es erhält einen API-Schlüssel von seinem Command-and-Control-Server und führt Standard-API-Aufrufe aus. Aus Netzwerksicht sieht der Verkehr aus wie jeder andere API-Aufruf an Googles KI-Infrastruktur.
Denken Sie jetzt an Ihre Organisation. Wie viele Ihrer Mitarbeiter tätigen API-Aufrufe an Gemini, ChatGPT, Claude oder andere KI-Dienste? Wenn Sie wie die meisten Unternehmen sind, haben Sie keine vollständige Antwort. Das ist das Schatten-KI-Problem: nicht genehmigte, nicht überwachte KI-Nutzung, die durch Ihr Netzwerk fließt und vom legitimen Verkehr nicht zu unterscheiden ist.
PromptSpy nutzt genau dieselbe blinde Stelle aus. Wenn jede App, jeder Dienst und jetzt jede Malware LLM-API-Aufrufe tätigt, wird die Fähigkeit, legitimen von bösartigem KI-Verkehr zu unterscheiden, zu einer Kernanforderung der Sicherheit. Kein nettes Extra. Eine Anforderung.
Was Unternehmen jetzt tun sollten
Das Aufkommen von KI-gestützter Malware ändert nicht die Grundlagen guter Sicherheit, erhöht aber die Dringlichkeit in mehreren Bereichen:
Verschaffen Sie sich Transparenz über die KI-Nutzung in Ihrer Organisation. Sie können nur sichern, was Sie sehen. Kartieren Sie, welche KI-Tools und APIs von wem und wofür genutzt werden. Dies gilt sowohl für genehmigte Tools als auch für die lange Schatten-KI-Liste, die Mitarbeiter eigenständig einführen.
Behandeln Sie KI-API-Verkehr als Sicherheits-Telemetriequelle. Die Netzwerküberwachung sollte ungewöhnliche Muster bei KI-API-Aufrufen erkennen: unerwartete Endpunkte, abnormale Volumina, Aufrufe von Geräten oder Prozessen, die diese nicht tätigen sollten. Der Verkehr von PromptSpy zu Gemini wäre mit einer ordentlichen KI-Verkehrsanalyse erkennbar gewesen.
Aktualisieren Sie Ihre Bedrohungsmodelle. Wenn Ihr aktuelles Bedrohungsmodell nicht „Angreifer nutzt kommerzielle LLM, um Malware-Verhalten zur Laufzeit anzupassen“ enthält, ist es veraltet. Red-Team-Übungen sollten KI-unterstützte Angriffsszenarien einschließen.
Implementieren Sie KI-Governance, die den gesamten Lebenszyklus abdeckt. Richtlinien allein reichen nicht. Sie benötigen technische Kontrollen, die KI-Interaktionen überwachen, Anomalien melden und Nutzungsgrenzen in Echtzeit durchsetzen, nicht nur bei der Bereitstellung.
Schulen Sie Ihre Mitarbeiter. Der PromptSpy-Dropper gelangt über eine überzeugende gefälschte Banking-Website. Social Engineering bleibt der Einstiegspunkt. Schulungen, die Mitarbeitern helfen, verdächtige Apps und Installationsaufforderungen zu erkennen, sind weiterhin Ihre erste Verteidigungslinie.
Die unbequeme Wahrheit
Wir haben die letzten zwei Jahre gefeiert, was KI für Produktivität, Kreativität und Innovation leisten kann. Und zu Recht, die Technologie ist bemerkenswert. Aber PromptSpy erinnert uns daran, dass jede Fähigkeit, die wir Verteidigern geben, wir gleichzeitig Angreifern geben. Dasselbe LLM, das Ihrem Team beim Schreiben von Code, Analysieren von Daten und Automatisieren von Workflows hilft, kann Malware helfen, Sicherheitskontrollen zu umgehen.
Das ist kein Grund, die KI-Einführung zu verlangsamen. Es ist ein Grund, KI-Governance ernst zu nehmen. Organisationen, die ihren KI-Fußabdruck verstehen, ihren KI-Verkehr überwachen und Governance-Rahmenwerke für KI-Nutzung aufbauen, sind viel besser positioniert, um Bedrohungen wie PromptSpy zu erkennen und darauf zu reagieren.
Diejenigen, die das nicht tun, navigieren blind in einer Landschaft, in der die Bedrohungen deutlich intelligenter geworden sind.
Aona AI hilft Unternehmen, KI-Nutzung in ihrer Organisation zu entdecken und zu steuern, einschlie dflich der Shadow AI-Tools, die traditionelle Sicherheit fcbersehen. Erfahren Sie mehr fcber unseren Ansatz zur KI-Governance.
Anmerkung der Redaktion: Seit Veröffentlichung dieses Artikels hat Aona AI sein Angebot zu einer umfassenden 4-Produkt-KI-Governance-Plattform erweitert - einschließlich Shadow AI Discovery, AI Governance Hub, Agentic Teammates und AI Trust Engine. Jedes Produkt adressiert eine eigene Ebene von Unternehmens-KI-Risiken und Governance. Erfahren Sie mehr unter aona.ai.


