Investigadores de zLabs de Zimperium analizaron una nueva familia de malware Android bautizada como RatHat. El malware se distribuye a través de publicidad, SMS y sitios de phishing que incentivan la descarga de APK fuera de Google Play; los investigadores lo atribuyen a actores de amenaza chinos basándose en prompts de LLM en chino encontrados en el código. Una vez instalado, RatHat explota los permisos de accesibilidad y la depuración ADB para mantener un shell persistente en el dispositivo. Su característica más avanzada es un motor de interfaz guiado por IA que interpreta el árbol de accesibilidad en tiempo real y genera instrucciones de navegación dinámicas, lo que dificulta la detección basada en firmas estáticas. Además, combina la captura de capas HTML con el robo de SMS y OTP, consolidando una modelo 'malware como servicio' automatizado dirigido a aplicaciones bancarias y criptomonedas.
RatHat: Android malware con IA automatiza el control del dispositivo
Investigadores de Zimperium han vinculado el malware RatHat, atribuido a actores de amenaza de origen chino, al aprovechamiento de permisos de accesibilidad de Android y la depuración ADB para obtener un shell persistente en los dispositivos. El sistema incluye un motor de navegación guiado por IA que permite el control remoto.
01Androidmalwareinteligencia artificialRatHatZimperiumciberseguridadseguridad móvilADB