Investigadores de zLabs de Zimperium han analizado un Android Troyano que utiliza un proceso de infección automatizado y en varias etapas.
La novedad reside en que RatHat proporciona a un asistente de IA en tiempo real las claves del árbol de accesibilidad del dispositivo infectado y lo utiliza para determinar dónde pulsar o desplazarse, en lugar de seguir un guion predefinido.
La variabilidad de la ruta de ataque dificulta que las herramientas de seguridad móvil basadas en firmas y reglas detecten este troyano.
También abusa Android Debug Bridge (ADB), una herramienta legítima que permite que una computadora se comunique con un Android dispositivo. Al activar la depuración inalámbrica, RatHat puede salirse del entorno aislado de la aplicación.
El ataque
La cadena de infección es inusualmente compleja para una amenaza móvil, ya que combina ingeniería social, abuso de accesibilidad y toma de decisiones remota por IA en un único proceso.
- Las víctimas son atraídas a través de mensajes de texto smishing (phishing por SMS) y anuncios maliciosos que conducen a páginas de descarga falsas, a veces disfrazadas como una aplicación de streaming popular o incluso un navegador como Chrome Estas páginas engañan a la gente para que instalen un APK malicioso ( Android Kit de paquete).
- Una vez instalada, la aplicación presiona al usuario para que habilite Android El Servicio de Accesibilidad de [nombre de la empresa] utiliza una excusa falsa de “restricción de red” o un incentivo financiero fraudulento. Los servicios de accesibilidad se ejecutan en segundo plano y pueden inspeccionar el contenido de la pantalla e interactuar con las aplicaciones en nombre del usuario.
- Con acceso de accesibilidad, el malware accede silenciosamente a las Opciones de desarrollador, activa la Depuración inalámbrica y lee el código de emparejamiento de seis dígitos directamente de la pantalla. Luego se empareja con el dispositivo infectado sin necesidad de una persona o computadora para completar el proceso. Este es un malware conocido y legítimo. Android función (que normalmente utilizan los desarrolladores de aplicaciones para realizar pruebas en un teléfono a través de Wi-Fi) que RatHat reutiliza para la autoescalada.
- Ese autoemparejamiento le otorga al malware una sesión ADB a nivel de shell, que utiliza para instalar dos binarios nativos disfrazados: un "agente" basado en Go que ejecuta comandos del sistema con privilegios elevados y un cliente proxy inverso que abre un túnel persistente hacia el servidor del atacante, eludiendo los firewalls y la NAT (Traducción de Direcciones de Red).
- Para robar credenciales de inicio de sesión, el troyano crea superposiciones para las aplicaciones objetivo, la mayoría de ellas financieras. Estas superposiciones también pueden robar contraseñas de un solo uso (OTP) y códigos de autenticación multifactor (MFA) .
- Quizás su función más novedosa sea registrar las coordenadas táctiles (donde el dedo toca la pantalla) directamente desde el controlador de entrada. Luego, compara esas coordenadas con una base de datos de diseños de teclado y patrones de desbloqueo conocidos para reconstruir códigos PIN y patrones de desbloqueo, eludiendo por completo las protecciones contra la lectura de pantalla.
Otras capacidades incluyen la interceptación de mensajes SMS, una forma de control semiautónomo del dispositivo proporcionada por el servicio de IA y la capacidad de restaurar la aplicación maliciosa después de haberla desinstalado mediante un programa oculto en segundo plano.
Cómo mantenerse a salvo
La mayoría de los trucos de RatHat se basan en convencer a alguien para que instale una aplicación de forma no autorizada y le otorgue permisos de accesibilidad, lo que significa que los consejos habituales de seguridad móvil siguen siendo la defensa más eficaz.
- Instala aplicaciones únicamente desde Google Play u otra tienda oficial de confianza. Esto no garantiza la seguridad, pero reduce significativamente el riesgo.
- Desconfía de cualquier aplicación que te pida que actives el Servicio de accesibilidad por razones no relacionadas con la accesibilidad. Considera Android 's Advanced El Modo de protección, que Google ha empezado a utilizar para restringir qué aplicaciones pueden solicitar permisos de accesibilidad .
- Nunca actives las Opciones de desarrollador ni la Depuración inalámbrica a menos que entiendas por qué las necesitas. Las aplicaciones legítimas no tienen ningún motivo para solicitarlas.
- Utilice una solución antimalware actualizada y en tiempo real para su dispositivo . Malwarebytes para Android detecta RatHat como Android /Trojan.Exploit.RatHat .
Si tu dispositivo está infectado con RatHat, tendrás que realizar un restablecimiento de fábrica, ya que su mecanismo de persistencia puede sobrevivir a la eliminación normal de la aplicación.
Los estafadores saben más de ti de lo que crees.
Malwarebytes Mobile Security Te protege del phishing, mensajes de texto fraudulentos, sitios web maliciosos y mucho más. Incluye protección anticams con inteligencia artificial en tiempo real.




