Новооткрит вид шпионски софтуер за Android, наречен PromptSpy, стана първият известен мобилен зловреден софтуер, който се обръща към генеративен изкуствен интелект (ИИ), докато действително работи на устройството на жертвата.

Вместо да разчита изцяло на твърдо кодирани команди, зловредният софтуер се свързва с модела Gemini на Google в реално време, за да разбере как да взаимодейства с екрана на телефона. Това бележи съществена промяна в начина, по който мобилните заплахи могат да се развиват, тъй като зловредният софтуер вече не е ограничен до фиксиран набор от инструкции, написани от неговите създатели.

На пръв поглед PromptSpy се държи като сравнително стандартен троянски кон за отдалечен достъп (RAT), създаден за кражба на информация от заразени телефони. Той може да прихваща PIN кодове и пароли за заключен екран, да извлича списък с инсталирани приложения, да прави екранни снимки при поискване и дори да записва видео, без потребителят да забележи. Вграден модул за отдалечен достъп дава на атакуващите контрол на живо над екрана, а цялата тази комуникация е шифрована, за да му помогне да се промъкне покрай базовия мониторинг.

Изследователите от ESET първи забелязват PromptSpy, докато разследват отделен случай на рансъмуер, захранван с ИИ, което ги отвежда до тази недокументирана досега заплаха за Android. Техният анализ установява, че зловредният софтуер е разпространяван чрез уебсайт, проектиран да изглежда като аржентинския клон на голяма банкова марка, допълнен със съвпадащо име на приложението, целящо да изгради доверие у мишените. Въпреки измамната настройка, ESET отбелязва, че зловредният софтуер изглежда до голяма степен липсва в реалната телеметрия, което предполага, че той все още може да е в ранен етап на доказване на концепцията (PoC), а не широко разгърната кампания.

Въпреки това, единично потвърдено засичане се появява в Украйна през февруари 2026 г., показващо, че заплахата вече е излязла извън първоначалния си тестов полигон. В комбинация с улики, сочещи към китайскоговоряща среда за разработка, случаят илюстрира колко бързо експерименталният зловреден софтуер може да пресича граници, след като бъде пакетиран и разпространен онлайн.

Това, което отличава PromptSpy, е специфичен трик, който използва, за да остане инсталиран на телефона. Зловредният софтуер трябва да се заключи в списъка с наскоро използвани приложения, така че да не може лесно да бъде затворен с плъзгане, но този вид жест е изключително труден за автоматизиране на огромното разнообразие от Android устройства и версии, използвани днес. Вместо да кодира твърдо докосвания за всяко възможно оформление на екрана, PromptSpy изпраща до Gemini заявка на естествен език заедно с пълна карта на всичко видимо на текущия екран, включително текст, типове бутони и точни позиции. Gemini анализира тези данни и изпраща обратно набор от инструкции, описващи кои жестове да се извършат и къде. PromptSpy изпълнява тези действия чрез инструментите за достъпност (Accessibility Services) на Android, след което проверява актуализирания екран и повтаря процеса, докато се потвърди, че приложението е заключено.

Освен че се опира на ИИ, PromptSpy също така се бори срещу деинсталирането си. Той злоупотребява с разрешенията за достъпност, за да поставя невидими наслагвания (overlays) директно върху бутоните за спиране и деинсталиране в менюто с настройки на приложението, така че докосването им не прави нищо. Поради този трик с наслагването, ESET отбелязва, че премахването обикновено работи само в безопасен режим (Safe Mode).

По-нататъшни проучвания от Групата за анализ на заплахи на Google добавят, че ИИ компонентът на PromptSpy е създаден с оглед на по-широки цели за навигация по екрана и че атакуващите могат да актуализират части от зловредния софтуер, включително неговите API ключове за Gemini, отдалечено чрез своя канал за управление и контрол (C2).