Google afferma che il suo rilevamento attuale non ha individuato app contenenti RatHat su Google Play. Dice inoltre che Play Protect protegge dalle versioni note del malware sui dispositivi Android con Google Play Services. Separatamente, Zimperium descrive RatHat come un malware Android capace di usare Accessibilità e Debug wireless per raggiungere l’ADB locale e raccogliere dati sensibili.
Che cosa riferisce Zimperium su RatHat
Zimperium descrive RatHat come una minaccia che può mirare alle credenziali delle app finanziarie e ai codici di autenticazione. Tra i dati che l’analisi attribuisce al malware ci sono SMS, notifiche, schermate, indirizzi visitati nel browser, testo digitato e coordinate dei tocchi sullo schermo.
Il percorso, secondo Zimperium, può iniziare con un messaggio di phishing via SMS, pubblicità malevole o portali ingannevoli che spingono a installare manualmente un file APK. L’installazione manuale di app da fonti esterne è il passaggio che porta il file sul dispositivo.
Il percorso segnalato da Accessibilità ad ADB
Zimperium riferisce che, dopo aver ottenuto l’autorizzazione ai servizi di Accessibilità, RatHat usa interazioni automatizzate per attivare le Opzioni sviluppatore e il Debug wireless. Il malware legge quindi sullo schermo il codice di associazione e la porta dell’ADB, l’Android Debug Bridge, e si collega al servizio ADB locale.
Zimperium dice che l’accesso alla shell così ottenuto serve a predisporre sul dispositivo un agente scritto in Go e un client di proxy inverso. Questi componenti, secondo l’analisi, operano al di fuori del normale ciclo di vita dell’app principale.
Navigazione con IA, raccolta dati e persistenza
Secondo Zimperium, RatHat invia a un assistente di IA generativa l’albero di Accessibilità in tempo reale: una struttura che descrive elementi e testi dell’interfaccia. L’assistente può individuare elementi sullo schermo, leggere i testi e guidare azioni come lo scorrimento.
Una precedente copertura di NeoTeo su RatHat riguardava un’analisi distinta, concentrata sulla priorità assegnata ai dispositivi e su un altro impiego dell’IA. Il resoconto di Zimperium si concentra invece sulla navigazione dell’interfaccia Android.
Zimperium riferisce anche che il malware può mostrare schermate ingannevoli per raccogliere credenziali di app finanziarie e intercettare SMS e notifiche, compresi i codici monouso. L’analisi descrive inoltre il monitoraggio delle coordinate dei tocchi, usate per dedurre PIN, password o sequenze di sblocco.
Per la persistenza, Zimperium descrive un servizio locale separato che può restare attivo dopo la disinstallazione dell’app visibile, reinstallarla e ripristinare le autorizzazioni. L’analisi cita anche falsi avvisi di errore durante la disinstallazione e un possibile abuso dei privilegi di amministratore del dispositivo.
La dichiarazione di Google su Play Protect
Google afferma che il suo rilevamento attuale non ha trovato app contenenti RatHat su Google Play. La dichiarazione riguarda il rilevamento attuale; Google dice che Play Protect protegge dalle versioni note sui dispositivi Android che dispongono di Google Play Services.