El 17 de septiembre de 2026, investigadores de Zimperium zLabs alertaron de un nuevo malware para Android denominado RatHat, capaz de utilizar inteligencia artificial para ayudar a sus operadores a navegar y controlar dispositivos comprometidos. Los investigadores creen que podría estar vinculado a actores de amenazas de China, tras detectar instrucciones para modelos de lenguaje escritas en chino.
RatHat se distribuye mediante publicidad maliciosa, SMS y sitios de phishing que promocionan la descarga de APK fuera de Google Play. El malware abusa de los permisos de Accesibilidad para activar las Opciones de desarrollador y la Depuración inalámbrica, con lo que obtiene un contexto de ejecución con privilegios de shell ADB sin necesidad de un ordenador externo.
El acceso ADB permite instalar un agente basado en Go, identificado como liblocal-service.so, que ejecuta comandos con privilegios de shell, evita restricciones de batería y mantiene la persistencia. El agente y el malware pueden restaurarse mutuamente si uno de los dos es eliminado o detenido. Un segundo componente, libmedia_codec.so, funciona como cliente de proxy inverso FRP y establece un túnel persistente con los atacantes.
RatHat muestra superposiciones HTML sobre aplicaciones bancarias y de criptomonedas para capturar credenciales. También puede interceptar SMS y notificaciones, incluidos códigos de un solo uso, registrar cambios de texto, extraer las URL de las barras de direcciones del navegador y capturar PIN, contraseñas y patrones de desbloqueo.
El sistema de automatización basado en IA serializa en XML el árbol de Accesibilidad de Android y lo envía a un asistente de IA no identificado en el informe. El modelo determina las coordenadas de elementos de la interfaz, identifica su texto y devuelve instrucciones de navegación como «SCROLL_DOWN». Según Zimperium, este enfoque permite una automatización más adaptable que los guiones fijos y facilita la navegación remota sin interacción continua del operador.
Los investigadores también observaron que RatHat intercepta la pantalla de confirmación de desinstalación, cancela el proceso y muestra una superposición falsa de Google Play con un mensaje de error. Entre sus técnicas contra el análisis figuran la manipulación del contenedor APK, un archivo de manifiesto de Android de 61 MB y pseudoinstrucciones DEX no válidas.
BleepingComputer informa sobre el análisis de Zimperium en este enlace.
Fuente: BleepingComputer