RatHat emplea Gemini para filtrar víctimas de alto valor en Android
El troyano bancario analiza mensajes SMS mediante IA para priorizar a víctimas rentables, según el informe de Cleafy.

Cleafy ha descubierto que los operadores del troyano bancario Android RatHat utilizan el modelo de inteligencia artificial Gemini de Google para estimar el saldo bancario de las víctimas. El malware no emplea la IA para mover dinero, sino para clasificar los dispositivos infectados en grupos de alto o medio valor, decidiendo así en qué usuarios es rentable invertir tiempo operativo. Esta funcionalidad marca un cambio en la estrategia de los ciberdelincuentes, que ahora automatizan la selección de objetivos potencialmente más lucrativos.
La investigación de Cleafy ha rastreado casi 100 despliegues de la consola web de control de RatHat desde abril de 2026, confirmando un modelo de malware-as-a-service (MaaS). En este esquema, cada cliente ejecuta una copia independiente de la consola, que permite construir el malware, ocultarlo dentro de aplicaciones inofensivas y firmarlo sin necesidad de tocar la infraestructura de alojamiento. La consola publica las aplicaciones acabadas en Amazon S3 o en servidores web, y puede programar reconstrucciones periódicas (por ejemplo, cada hora) para generar nuevos archivos con el mismo código. Esta rotación de hashes busca evadir las herramientas de seguridad que detectan malwares conocidos.
El mecanismo técnico de RatHat aprovecha el acceso a Accesibilidad de Android. Una vez instalado, el troyano habilita la depuración inalámbrica y se conecta a ADB (Android Debug Bridge) mediante un código de emparejado leído desde la pantalla. Esto concede al malware una shell que se ejecuta como usuario shell de Android (UID 2000), fuera de los permisos de la aplicación. Desde la consola, el operador puede activar un programa escrito en Go que permanece accesible a través de un túnel inverso. Este programa permite capturar la pantalla y enviar toques utilizando minicap y minitouch, evitando los iconos de grabación y las solicitudes de permiso que mostraría la función nativa. Sin embargo, estas herramientas dejan de funcionar en Android 14 y versiones posteriores, forzando el uso de la captura de pantalla estándar de la app.
La integración de Gemini aparece en dos puntos clave. En la consola, la versión más reciente solo acepta claves de API de Google AI Studio para analizar los mensajes de texto robados y estimar balances. En el dispositivo, si las instrucciones de toque predefinidas fallan por incompatibilidades de interfaz o idioma, el malware envía el diseño de la pantalla a Gemini para obtener indicaciones sobre dónde pulsar. Cleafy señala que esta capacidad se usa únicamente para mantener activa la configuración de depuración inalámbrica. Los indicadores de compromiso (IOC) incluyen dominios C2 como admin.chunhuating[.]best y admin.xiongmaocs[.]pics, así como varios MD5 de muestras. La mayoría de las direcciones IP observadas pertenecen a una red registrada en Singapur, AS4907.
Para los equipos de seguridad, la novedad no es solo el uso de IA, sino la estructura del comando y control. La consola limita las cuentas de operador y oculta secciones a usuarios no administradores, una práctica que Cleafy interpreta como una medida de desconfianza hacia los clientes del servicio MaaS. El informe no detalla pasos completos de erradicación, advirtiendo de la persistencia del componente Go tras la eliminación de la aplicación principal, hasta el reinicio del dispositivo.


