Investigadores de zLabs de Zimperium analizaron una nueva familia de malware Android bautizada como RatHat. El malware se distribuye a través de publicidad, SMS y sitios de phishing que incentivan la descarga de APK fuera de Google Play; los investigadores lo atribuyen a actores de amenaza chinos basándose en prompts de LLM en chino encontrados en el código. Una vez instalado, RatHat explota los permisos de accesibilidad y la depuración ADB para mantener un shell persistente en el dispositivo. Su característica más avanzada es un motor de interfaz guiado por IA que interpreta el árbol de accesibilidad en tiempo real y genera instrucciones de navegación dinámicas, lo que dificulta la detección basada en firmas estáticas. Además, combina la captura de capas HTML con el robo de SMS y OTP, consolidando una modelo 'malware como servicio' automatizado dirigido a aplicaciones bancarias y criptomonedas.