Google afirmó que, según su detección actual, no había encontrado aplicaciones con RatHat en Google Play. Zimperium describe RatHat como malware para Android capaz, según su análisis, de aprovechar Accesibilidad y la depuración inalámbrica para robar credenciales y códigos de autenticación.
Cómo RatHat llega a ADB
Zimperium describe una distribución basada en mensajes SMS engañosos, anuncios maliciosos y portales de descarga fraudulentos que animan a instalar manualmente una APK fuera de Google Play. Una vez que obtiene acceso al servicio de Accesibilidad, RatHat lo usaría para activar las opciones de desarrollador y la depuración inalámbrica.
Después, el malware leería en pantalla el código de emparejamiento y el puerto de Android Debug Bridge (ADB), la herramienta de depuración de Android, y se conectaría al servicio ADB local del propio dispositivo. Zimperium sostiene que ese acceso de shell permite desplegar un agente escrito en Go y un cliente de proxy inverso, componentes que pueden operar fuera del ciclo habitual de la aplicación.
IA para interpretar y recorrer la pantalla
Según Zimperium, RatHat convierte en XML el árbol de Accesibilidad activo —la estructura de elementos y texto de la interfaz— y lo envía a un asistente de inteligencia artificial generativa. El asistente puede ayudar a localizar elementos de la pantalla, leer texto e indicar acciones de navegación, como desplazarse.
NeoTeo ya había abordado una función distinta atribuida a RatHat: la priorización de móviles con ayuda de Gemini, en una cobertura anterior sobre RatHat y Android. El análisis de Zimperium describe la navegación por la interfaz del teléfono mediante IA generativa.
Credenciales, códigos y persistencia
Zimperium atribuye a RatHat superposiciones engañosas dirigidas a aplicaciones financieras, además de la captura de SMS y notificaciones que pueden contener códigos de un solo uso. También describe capturas de pantalla, recopilación de direcciones del navegador, registro de eventos de texto y seguimiento de coordenadas táctiles.
El agente compararía esas coordenadas con la disposición del teclado del dispositivo y con la cuadrícula de 3 × 3 del patrón de desbloqueo para inferir PIN, contraseñas o patrones. Son técnicas de recopilación descritas en el análisis; no identifican por sí mismas a usuarios afectados.
La persistencia se apoyaría en un servicio local separado de la aplicación visible. Según Zimperium, ese servicio puede seguir activo después de desinstalar la app, reinstalarla y restaurar permisos; el análisis también describe un túnel inverso, falsas alertas de error al desinstalar y un posible abuso de los permisos de administrador del dispositivo.
Qué dijo Google sobre Play Protect
Google afirmó que Play Protect protege contra las versiones conocidas de RatHat en dispositivos Android con Google Play Services. Su declaración se refiere a esas versiones y a esos dispositivos.