
RatHat Android a fost identificat ca o nouă amenințare pentru telefoanele cu sistemul Google, iar cercetătorii Zimperium zLabs spun că malware-ul poate folosi un subsistem bazat pe inteligență artificială pentru a naviga și controla de la distanță dispozitive deja compromise. Analiza indică și o posibilă legătură cu actori din China, deoarece în interiorul mecanismului au fost găsite instrucțiuni pentru modele lingvistice scrise în limba chineză.
RatHat Android ajunge la utilizatori prin reclame malițioase, mesaje SMS și pagini de phishing care promovează instalarea unor fișiere APK din afara magazinului Google Play, ceea ce mută primul punct critic al atacului înaintea infectării propriu-zise. Odată instalată aplicația malițioasă, aceasta încearcă să abuzeze permisiunile Android Accessibility, mecanism care poate oferi acces la acțiuni foarte sensibile atunci când utilizatorul îl acordă unei aplicații nepotrivite.
Pentru cei afectați, RatHat Android poate transforma compromiterea telefonului într-o problemă mult mai serioasă decât simpla apariție a unei aplicații suspecte, deoarece malware-ul urmărește parole, coduri, mesaje și informații afișate în alte aplicații. Cercetătorii au observat inclusiv interceptarea notificărilor și mesajelor SMS, capturarea codurilor de unică folosință și colectarea datelor folosite pentru deblocarea ecranului.
RatHat folosește accesul Android pentru a obține control extins
RatHat Android activează Developer Options și Wireless Debugging pentru a obține local un context de execuție la nivel de shell, fără ca atacatorii să fie obligați să conecteze telefonul compromis la un computer extern. Prin accesul ADB obținut astfel, malware-ul poate instala un agent scris în Go, denumit liblocal-service.so, care execută comenzi, încearcă să evite restricțiile de baterie și contribuie la menținerea persistenței.
Mecanismul de persistență este important deoarece RatHat Android și agentul instalat se pot restaura reciproc atunci când una dintre componente este eliminată sau oprită, complicând semnificativ procesul normal de curățare al dispozitivului. Un al doilea agent, identificat drept libmedia_codec.so, funcționează și ca un client reverse-proxy FRP, menținând un tunel persistent între telefon și infrastructura controlată de atacator.
RatHat Android poate afișa și suprapuneri HTML peste aplicații bancare sau de criptomonede vizate, cu scopul de a colecta datele introduse de utilizatori în interfețe care pot părea legitime. Capabilitățile observate includ și înregistrarea modificărilor de text, extragerea adreselor URL din bara browserului, precum și capturarea codurilor PIN, parolelor și modelelor grafice folosite pentru deblocare.
Inteligența artificială folosită pentru navigarea prin interfață
Una dintre diferențele importante este modul în care RatHat Android automatizează interacțiunea cu telefonul, deoarece motorul său poate transforma structura curentă Android Accessibility într-un document XML trimis către un asistent AI popular, al cărui nume nu a fost indicat. Sistemul poate cere identificarea coordonatelor unui element din interfață, poate determina textul afișat efectiv și poate primi instrucțiuni de navigare precum derularea în jos.
Această abordare permite RatHat Android să se adapteze mai ușor la ceea ce apare pe ecran decât un mecanism construit exclusiv din pași fixați anterior, reducând nevoia ca operatorii să intervină manual în timp real. Tocmai această flexibilitate poate ajuta malware-ul să continue operațiunile chiar atunci când structura unei interfețe diferă de scenariul exact pentru care ar fi fost pregătit un script rigid.
Pentru utilizator, amenințarea devine astfel mai dificil de înțeles doar prin observarea unor acțiuni repetitive, deoarece automatizarea poate decide ce elemente trebuie localizate și ce pași de navigare trebuie urmați în funcție de interfața întâlnită. Cercetătorii spun că această metodă face comportamentul mai adaptabil și poate complica detectarea comparativ cu automatizările tradiționale bazate strict pe scripturi prestabilite.
RatHat se reinstalează automat
RatHat Android nu se limitează la menținerea componentelor active, ci poate interveni direct atunci când utilizatorul încearcă să dezinstaleze aplicația, interceptând ecranul de confirmare și anulând procedura înainte ca eliminarea să fie finalizată. Malware-ul poate afișa apoi o suprapunere falsă care imită Google Play și prezintă un mesaj de eroare inventat, ceea ce poate crea impresia că dezinstalarea a eșuat dintr-o problemă legitimă.
Analiza a evidențiat și tehnici prin care RatHat Android încearcă să îngreuneze examinarea tehnică, inclusiv modificări ale containerului APK, un manifest Android neobișnuit de mare, de aproximativ 61 MB, și pseudo-instrucțiuni DEX invalide. Aceste elemente sunt concepute pentru a deruta sau bloca anumite instrumente de analiză, complicând munca specialiștilor care încearcă să urmărească în detaliu comportamentul aplicației malițioase.
Instalarea APK-urilor din surse necunoscute rămâne riscantă
Riscul asociat cu acest malware începe în principal în afara Google Play, deoarece distribuirea observată se bazează pe reclame malițioase, mesaje și site-uri de phishing care încearcă să convingă utilizatorii să instaleze manual pachete APK. Recomandarea formulată în analiza tehnică este evitarea fișierelor APK din afara magazinului oficial atunci când editorul nu este cunoscut și de încredere, împreună cu evitarea acordării permisiunilor Accessibility unor aplicații care nu au nevoie legitimă de ele.
Utilizatorii sunt sfătuiți și să verifice periodic dispozitivele cu Play Protect, iar cazul RatHat Android arată cât de multe funcții ale sistemului pot fi combinate după obținerea permisiunilor necesare pe un telefon compromis. Malware-ul reunește persistență, furt de credențiale, interceptarea comunicațiilor, control prin ADB și automatizare bazată pe AI, ceea ce transformă protejarea instalării și a permisiunilor într-o parte esențială a apărării.



















