BookinglyTech News
Ciberseguridad

RatHat, el troyano Android que usa IA para pilotar el móvil a distancia

Zimperium zLabs documenta RatHat, un malware de acceso remoto para Android que activa la depuración inalámbrica, despliega dos agentes y usa un modelo de lenguaje para moverse por la interfaz

2 min de lecturaBleepingComputer0 vistas

Zimperium zLabs ha documentado RatHat, un troyano de acceso remoto para Android que incorpora un motor de automatización de interfaz apoyado en un modelo de lenguaje. Los analistas lo atribuyen a actores vinculados a China: los prompts que el malware manda al asistente de IA están escritos en chino.

Accesibilidad, ADB y dos agentes que se protegen entre sí

RatHat entra por donde entra casi todo en Android: malvertising, SMS y sitios de phishing que ofrecen APK fuera de Google Play. Una vez dentro abusa de los permisos de Accesibilidad para actuar con privilegios altos. Lo interesante viene después: activa las Opciones de desarrollador y la depuración inalámbrica para conseguir un contexto de ejecución equivalente a una shell local sin necesidad de enchufar el teléfono a un ordenador. Es un patrón que ya apareció en ToxicPanda y RedHook.

Ese acceso ADB le sirve para instalar un agente escrito en Go (liblocal-service.so) que ejecuta comandos con privilegios de shell ADB, se salta las restricciones de batería y gestiona la persistencia. Malware y agente se restauran mutuamente: si el usuario elimina o detiene uno, el otro lo vuelve a poner. Un segundo agente (libmedia_codec.so) hace de cliente inverso de proxy FRP y mantiene un túnel permanente con el atacante.

Con esas piezas montadas, RatHat muestra superposiciones HTML sobre aplicaciones bancarias y de criptomonedas para capturar credenciales, intercepta SMS y notificaciones —incluidos los códigos de un solo uso—, registra eventos de cambio de texto, extrae URLs de la barra de direcciones del navegador y se queda con PINs, contraseñas y patrones de desbloqueo.

El árbol de accesibilidad, serializado en XML

El subsistema de IA convierte el árbol de Accesibilidad en vivo del dispositivo en XML y lo envía a un asistente popular que el informe no nombra. Al asistente le pide tres cosas: las coordenadas centrales de un elemento a partir de su nombre, el texto que ese elemento muestra realmente en pantalla y instrucciones de navegación del tipo SCROLL_DOWN. Con eso, el operador se mueve por la interfaz sin interactuar con ella en tiempo real. Según Zimperium, la automatización deja de depender de scripts fijos y aguanta mejor los cambios de interfaz, lo que también complica su detección.

RatHat intenta además que no lo desinstalen: intercepta la pantalla de confirmación, cancela el procedimiento y coloca encima una superposición falsa de Google Play con un mensaje de error inventado. A eso se suman varias técnicas anti-análisis: manipulación del contenedor APK, un manifiesto de Android de 61 MB y pseudo-instrucciones DEX inválidas para romper las herramientas que lo inspeccionan.

Lo de siempre sigue valiendo: no instalar APK de fuera de Google Play salvo que te fíes del editor, no regalar permisos de Accesibilidad y pasar Play Protect de vez en cuando. Lo que cambia es el modelo de amenaza. El operador ya no necesita estar pegado a la pantalla para navegarla: le basta con describirle al modelo lo que quiere hacer.