Novo Android Malware usa IA para roubar logins bancários e senhas.

| 18 de setembro de 2026
RatHat está te espionando.

Pesquisadores do zLabs da Zimperium analisaram um Android Trojan que utiliza um processo de infecção automatizado em várias etapas.

A novidade é que o RatHat fornece a um assistente de IA em tempo real as chaves da árvore de acessibilidade do dispositivo infectado e as utiliza para determinar onde tocar ou rolar, em vez de seguir um script pré-definido.

A rota de ataque variável dificulta a detecção deste Trojan por ferramentas de segurança móvel baseadas em assinaturas e regras.

Também abusa Android O Debug Bridge (ADB) é uma ferramenta legítima que permite que um computador se comunique com um servidor. Android Ao ativar a depuração sem fio, o RatHat consegue escapar do ambiente isolado (sandbox) normal do aplicativo.

O ataque

A cadeia de infecção é excepcionalmente complexa para uma ameaça móvel, combinando engenharia social, abuso de acessibilidade e tomada de decisões remotas por IA em um único processo.

  • As vítimas são atraídas por meio de mensagens de texto smishing (phishing por SMS) e anúncios maliciosos que levam a páginas de download falsas, às vezes disfarçadas de um aplicativo de streaming popular ou até mesmo de um navegador. Chrome Essas páginas enganam as pessoas para que instalem manualmente um APK malicioso ( Android Kit de embalagem).
  • Uma vez instalado, o aplicativo pressiona o usuário a habilitá-lo. Android O Serviço de Acessibilidade da Microsoft usa uma desculpa falsa de "restrição de rede" ou um incentivo financeiro fraudulento. Os serviços de acessibilidade funcionam em segundo plano e podem inspecionar o conteúdo da tela e interagir com aplicativos em nome do usuário.
  • Com acesso de acessibilidade, o malware acessa silenciosamente as Opções do Desenvolvedor, ativa a Depuração Sem Fio e lê o código de pareamento de seis dígitos diretamente da tela. Em seguida, ele se conecta ao dispositivo infectado sem a necessidade de uma pessoa ou computador para concluir o processo. Este é um malware legítimo conhecido. Android Recurso (normalmente usado por desenvolvedores de aplicativos para testar em um telefone via Wi-Fi) que o RatHat reaproveita para autoescalonamento.
  • Esse emparelhamento automático concede ao malware uma sessão ADB em nível de shell, que ele usa para instalar dois binários nativos disfarçados: um "agente" baseado em Go que executa comandos do sistema com privilégios elevados e um cliente proxy reverso que abre um túnel persistente de volta para o servidor do atacante, ignorando firewalls e NAT (Network Address Translation).
  • Para roubar credenciais de login, o Trojan cria sobreposições para aplicativos específicos, a maioria deles financeiros. Essas sobreposições também podem roubar senhas de uso único (OTP) e códigos de autenticação multifator (MFA) .
  • Talvez sua capacidade mais inovadora seja registrar as coordenadas brutas do toque (onde o dedo toca a tela) diretamente do driver de entrada. Em seguida, compara essas coordenadas com um banco de dados de layouts conhecidos de teclados e padrões de desbloqueio para reconstruir códigos PIN e padrões de desbloqueio, contornando completamente as proteções contra leitura de tela.

Outras funcionalidades incluem a interceptação de mensagens SMS, uma forma de controle semiautônomo do dispositivo fornecida pelo serviço de IA, e a capacidade de restaurar o aplicativo malicioso após sua desinstalação, utilizando um programa oculto em segundo plano.

Como se manter seguro

A maioria dos truques do RatHat depende de convencer alguém a instalar um aplicativo por fora da instalação padrão e conceder permissões de acesso, o que significa que as dicas usuais de segurança para dispositivos móveis continuam sendo a defesa mais eficaz.

  • Instale aplicativos somente da Google Play ou de outra loja oficial confiável. Isso não garante segurança, mas reduz significativamente o risco.
  • Desconfie de qualquer aplicativo que peça para você ativar o Serviço de Acessibilidade por motivos não relacionados à acessibilidade. Considere Android 's Advanced O Modo de Proteção, que o Google começou a usar para restringir quais aplicativos podem solicitar permissões de acessibilidade .
  • Nunca ative as Opções do desenvolvedor ou a depuração sem fio, a menos que entenda por que precisa delas. Aplicativos legítimos não têm motivo para solicitá-las.
  • Utilize uma solução antimalware atualizada e em tempo real para o seu dispositivo . Malwarebytes para Android detecta RatHat como Android /Trojan.Exploit.RatHat .

Se o seu dispositivo estiver infectado com o RatHat, você precisará realizar uma restauração de fábrica, pois seu mecanismo de persistência pode sobreviver à remoção normal do aplicativo.


Os golpistas sabem mais sobre você do que você imagina. 

Mobile Security Malwarebytes Mobile Security você contra phishing, mensagens de texto fraudulentas, sites maliciosos e muito mais. Com o Scam Guard integrado, alimentado por IA e em tempo real. 

Baixar para iOS Baixar para Android  

Sobre o autor

Pieter Arntz

Pesquisador de inteligência de malware

Foi Microsoft MVP em segurança do consumidor por 12 anos consecutivos. Fala quatro idiomas. Cheira a mogno e a livros encadernados em couro.