Novo Android O malware usa IA para roubar logins bancários e palavras-passe.

| 18 de setembro de 2026
O RatHat está a espiá-lo.

Investigadores do zLabs da Zimperium analisaram um Android Trojan que utiliza um processo de infeção automatizado em várias etapas.

A novidade é que o RatHat fornece a um assistente de IA em tempo real as chaves da árvore de acessibilidade do dispositivo infetado e utiliza-as para determinar onde tocar ou rolar, em vez de seguir um script pré-definido.

A rota de ataque variável dificulta a deteção deste Trojan por ferramentas de segurança móvel baseadas em assinaturas e regras.

Também abusa Android O Debug Bridge (ADB) é uma ferramenta legítima que permite a um computador comunicar com um servidor. Android Ao ativar a depuração sem fios, o RatHat consegue escapar ao ambiente isolado (sandbox) normal da aplicação.

O ataque

A cadeia de infeção é excecionalmente complexa para uma ameaça móvel, combinando engenharia social, abuso de acessibilidade e tomada de decisões remotas por IA num único processo.

  • As vítimas são atraídas através de mensagens de texto smishing (phishing por SMS) e anúncios maliciosos que levam a páginas de download falsas, por vezes disfarçadas de uma popular aplicação de streaming ou até mesmo de um browser. Chrome Estas páginas enganam as pessoas para que instalem manualmente um APK malicioso ( Android Kit de embalagem).
  • Uma vez instalado, a aplicação pressiona o utilizador a ativá-lo. Android O Serviço de Acessibilidade da Microsoft utiliza uma desculpa falsa de "restrição de rede" ou um incentivo financeiro fraudulento. Os serviços de acessibilidade funcionam em segundo plano e podem inspecionar o conteúdo do ecrã e interagir com as aplicações em nome do utilizador.
  • Com acesso de acessibilidade, o malware acede silenciosamente às Opções do Programador, ativa a Depuração sem fios e lê o código de emparelhamento de seis dígitos diretamente do ecrã. Em seguida, liga-se ao dispositivo infetado sem a necessidade de uma pessoa ou computador para completar o processo. Este é um malware legítimo conhecido. Android Recurso (normalmente utilizado pelos programadores de aplicações para testar num telefone via Wi-Fi) que o RatHat reutiliza para auto-escalonamento.
  • Este emparelhamento automático concede ao malware uma sessão ADB ao nível da shell, que utiliza para instalar dois binários nativos disfarçados: um "agente" baseado em Go que executa comandos do sistema com privilégios elevados e um cliente proxy reverso que abre um túnel persistente de volta para o servidor do atacante, ignorando firewalls e NAT (Network Address Translation).
  • Para roubar credenciais de login, o Trojan cria sobreposições para aplicações específicas, a maioria delas financeiras. Estas sobreposições também podem roubar palavras-passe de utilização única (OTP) e códigos de autenticação multifator (MFA) .
  • Talvez a sua capacidade mais inovadora seja registar as coordenadas brutas do toque (onde o dedo toca no ecrã) diretamente do driver de entrada. Em seguida, compara estas coordenadas com uma base de dados de layouts conhecidos de teclados e padrões de desbloqueio para reconstruir os códigos PIN e os padrões de desbloqueio, contornando completamente as proteções contra a leitura de ecrã.

Outras funcionalidades incluem a interceção de mensagens SMS, uma forma de controlo semiautónomo do dispositivo fornecida pelo serviço de IA, e a capacidade de restaurar a aplicação maliciosa após a sua desinstalação, utilizando um programa oculto em segundo plano.

Como se manter seguro

A maioria dos truques do RatHat depende de convencer alguém a instalar uma aplicação fora da instalação padrão e conceder permissões de acesso, o que significa que as habituais dicas de segurança para dispositivos móveis continuam a ser a defesa mais eficaz.

  • Instale aplicações apenas a partir do Google Play ou de outra loja oficial fidedigna. Isto não garante segurança, mas reduz significativamente o risco.
  • Suspeite de qualquer aplicação que lhe peça para ativar o Serviço de Acessibilidade por motivos não relacionados com a acessibilidade. Considere Android 's Advanced O Modo de Proteção, que a Google começou a utilizar para restringir quais as aplicações que podem solicitar permissões de acessibilidade .
  • Nunca ative as Opções do programador ou a depuração sem fios, a menos que compreenda por que razão precisa delas. As aplicações legítimas não têm motivo para solicitá-las.
  • Utilize uma solução anti-malware atualizada e em tempo real para o seu dispositivo . Malwarebytes para Android deteta o RatHat como Android /Trojan.Exploit.RatHat .

Se o seu dispositivo estiver infetado com o RatHat, terá de realizar uma restauração de fábrica, uma vez que o seu mecanismo de persistência pode sobreviver à remoção normal da aplicação.


Os burlões sabem mais sobre si do que pensa. 

Mobile Security Malwarebytes Mobile Security contra phishing, mensagens fraudulentas, sites maliciosos e muito mais. Com o Scam Guard integrado, alimentado por IA e em tempo real. 

Descarregar para iOS Descarregar para Android  

Sobre o autor

Pieter Arntz

Investigador de Inteligência de Malware

Foi um Microsoft MVP em segurança do consumidor durante 12 anos consecutivos. Sabe falar quatro línguas. Cheira a mogno rico e a livros encadernados em pele.