PromptSpy, ClickFix und Ransomware: Adaptive Bedrohungen im ESET Threat Report zur Jahresmitte 2026

ESET Threat Report 2026: Adaptive Bedrohungen wie die Gemini-Malware PromptSpy, KI-basiertes ClickFix und Quishing via QR-Code nehmen deutlich zu.

PromptSpy, ClickFix und Ransomware: Adaptive Bedrohungen im ESET Threat Report zur Jahresmitte 2026
KI

Illustration mit KI erzeugt

Der ESET Threat Report für das erste Halbjahr 2026, veröffentlicht am 31. Juli 2026, zeigt eine besorgniserregende Beschleunigung beim böswilligen Einsatz von künstlicher Intelligenz und Social-Engineering-Techniken.
Die Analyse kombiniert Telemetriedaten und Forschungsergebnisse zu neuen Malware-Familien und zeichnet ein Bild, in dem die Anpassungsfähigkeit der Angreifer wächst, jedoch nicht ohne Hindernisse.

Das Ökosystem der KI-Skills: 900.000 Komponenten unter der Lupe

Über 900.000 Skills für KI-Agenten wurden im Halbjahr von ESET untersucht.
Zehntausende erwiesen sich als verdächtig, während einige Tausend als eindeutig bösartig bestätigt wurden.
Diese Skills – ähnlich wie Erweiterungen oder Plugins – ermöglichen es den Agenten, mit Diensten zu interagieren, Aktionen auszuführen und auf Daten zuzugreifen.
Ihre starke Verbreitung, angetrieben durch offene Marktplätze und Entwickler-Communitys, erweitert die Angriffsfläche ähnlich wie bereits bei mobilen Apps und Browsererweiterungen.

Das Fehlen einheitlicher Überprüfungsprozesse erschwert es, schädlichen Code abzufangen, bevor er verbreitet wird.
Das potenzielle Schadensausmaß wird durch die halbautonome Natur der KI-Agenten verschärft, die bösartige Befehle ohne direkte menschliche Kontrolle ausführen könnten.

PromptSpy: Die erste Android-Malware, die Gemini ausnutzt

Unter den analysierten Bedrohungen sticht PromptSpy hervor, die erste Android-Malware, die ein generatives Sprachmodell – Google Gemini – in ihren Betriebsablauf integriert.
Statt sich auf vordefinierte Befehlsketten zu stützen, interpretiert PromptSpy Benutzeroberflächenelemente in Echtzeit.
Sie beobachtet, versteht den Kontext und entscheidet, wie sie handeln soll, und passt sich so an unterschiedliche Geräte und Umgebungen an, ohne dass fest codierte Varianten erforderlich sind.

ESET betont, dass PromptSpy weiterhin eine seltene Bedrohung darstellt.
Die in Sprachmodellen integrierten Schutzmechanismen – Filter für Prompts, Einschränkungen bei der Codegenerierung und operationelle Grenzen – bremsen die breite Nutzung dieser Technik.
Generative KI macht Malware zwar flexibler, aber derzeit noch nicht unkontrollierbar.

ClickFix entwickelt sich mit KI weiter, und Quishing erreicht Rekordvolumen

Die Social-Engineering-Techniken sind nicht untätig geblieben.
ClickFix, das auf gefälschten Fehlermeldungen basiert, die den Benutzer zur Ausführung von Befehlen oder Skripten verleiten, hat sein Gesicht verändert.
Jetzt nutzt es KI-thematisierte Supportseiten, gefälschte Browsererweiterungen und Szenarien, die die Cloud-Authentifizierung nachahmen.
Die Erkennungen von ESET haben sich mehr als verdoppelt, vergleicht man das zweite Halbjahr 2025 mit dem ersten Halbjahr 2026.

Phishing mit QR-Codes (Quishing) hat Rekordvolumen erreicht.
Angreifer betten schädliche Links in die Codes ein und verlagern die Interaktion auf das Mobiltelefon.
Dort sind die Sicherheitskontrollen oft weniger streng und das Vertrauen in QR-Codes bleibt hoch: Der Benutzer scannt, landet auf einer betrügerischen Seite und riskiert, Anmeldedaten preiszugeben oder Malware herunterzuladen.

Ransomware und EDR-Killer: Angriffe im Gange, aber Lösegeld lohnt sich weniger

Die Ransomware-Aktivität bleibt auf hohem Niveau, unterstützt von einem Arsenal an Umgehungswerkzeugen.
Über 100 Varianten von EDR-Killern – Software, die darauf ausgelegt ist, Unternehmenssicherheitslösungen zu deaktivieren – wurden vom ESET-Team dokumentiert, wobei regelmäßig neue Versionen veröffentlicht werden.
Diese Tools versuchen, die Sensoren zu neutralisieren, bevor sie die Datenverschlüsselung erkennen können.

Es gibt jedoch einen gegenläufigen Trend: Der Anteil der Opfer, die Lösegeld zahlen, ist rückläufig.
Dieses Phänomen zeigt konkrete Fortschritte bei der Incident-Response-Fähigkeit und der Einführung von Mitigationsstrategien.
Effektive Backups, Disaster-Recovery-Pläne und eine bessere Vorbereitung verringern die Notwendigkeit, der Erpressung nachzugeben, und untergraben das Geschäftsmodell, auf dem Ransomware basiert.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →