Google erklärte, seine aktuelle Erkennung habe keine Apps mit RatHat bei Google Play gefunden. Zimperium beschreibt RatHat als Android-Schadsoftware, die über Bedienungshilfen und drahtloses ADB Zugangsdaten und Authentifizierungscodes abgreifen können soll.

Was Zimperium über RatHat berichtet

RatHat soll Nutzer über gezielte SMS-Betrugsnachrichten, schädliche Onlinewerbung und täuschende Download-Seiten Dritter dazu bringen, eine APK-Datei manuell zu installieren. Nach dieser Installation zielt die Schadsoftware laut Zimperium auf den Zugriff auf Androids Bedienungshilfen. Diese Berechtigung ermöglicht ihr demnach, Eingaben auf dem Gerät auszuführen.

Der beschriebene Weg führt von dort zu den Entwickleroptionen und zum drahtlosen Debugging. RatHat soll den angezeigten ADB-Kopplungscode und den Port auslesen und sich mit dem lokalen Android Debug Bridge (ADB)-Dienst verbinden. Über diesen Zugriff richtet die Schadsoftware laut Zimperium einen Go-Agenten und einen Client für einen Reverse Proxy ein.

KI-gestützte Navigation und Datensammlung

Zimperium zufolge übermittelt RatHat den aktuellen Bedienungshilfen-Baum des Geräts als XML an einen generativen KI-Assistenten. Dieser soll Bildschirminhalte lesen, Ziele und ihre Koordinaten erkennen und Aktionen wie das Scrollen anleiten. Der Assistent bleibt dabei ungenannt.

Eine frühere NeoTeo-Berichterstattung zu RatHat und Gemini behandelte einen anderen Analyseaspekt.

Für den Zugriff auf Konten beschreibt Zimperium täuschende Einblendungen, die Anmeldedaten von Banking- und Zahlungs-Apps abfragen sollen. RatHat soll außerdem SMS und Benachrichtigungen abfangen, um Einmalcodes zu erfassen. Zu den weiteren beschriebenen Funktionen gehören Bildschirmaufnahmen, das Sammeln von Browseradressen und das Protokollieren von Texteingaben.

Der Go-Agent soll auch rohe Berührungskoordinaten erfassen. Zimperium zufolge kann er diese mit Tastaturlayouts und dem 3×3-Raster einer Mustersperre abgleichen, um PINs, Passwörter oder Entsperrmuster abzuleiten.

Separater Dienst soll RatHat wiederherstellen können

Zimperium beschreibt einen lokalen Dienst, der außerhalb des üblichen Lebenszyklus der sichtbaren App läuft. Er kann demnach nach einer Deinstallation weiterbestehen, die App erneut installieren und Berechtigungen wiederherstellen. Die Analyse beschreibt zudem gefälschte Fehlermeldungen beim Deinstallieren und einen möglichen Missbrauch der Geräteadministrator-Funktion.

Was Google zu Play Protect sagt

Google erklärte, Play Protect schütze bekannte RatHat-Versionen auf Android-Geräten mit Google Play Services. Die Aussage zur Erkennung bei Google Play bezieht sich auf Googles damaligen Erkennungsstand.