Op 28 september 2026 meldde beveiligingsbedrijf Cleafy dat de nieuwste RatHat-console Gemini gebruikt om banksaldi te schatten op basis van sms-berichten die van geïnfecteerde Android-toestellen zijn verzameld. De console deelt toestellen vervolgens in groepen met een hoge of middelhoge geschatte waarde in, zodat operators hun aandacht kunnen prioriteren.
De gemelde prioriteringsfunctie van RatHat
De consolefunctie draait om saldo-inschattingen en het rangschikken van toestellen. In de door Cleafy onderzochte samples werd Gemini niet gebruikt om geld over te maken.
Gemini op het geïnfecteerde toestel
RatHat kan Gemini ook rechtstreeks vanaf een geïnfecteerd toestel aanroepen. Dat is een aparte functie: wanneer de opgeslagen automatisering niet werkt, kan Gemini helpen interfaceknoppen te vinden of tekst op het scherm te interpreteren. Dit gebruik op het toestel staat los van de saldo-inschatting in de console.
Consoleversies en het deploymentcijfer
Cleafy beschreef drie consolegeneraties uit een gedeelde codebasis: BlackCat Remote Control Management, Panda Workshop V5 en Panda Workshop V6. Fisher was een eerdere, afzonderlijke console. Volgens Cleafy bleef de RatHat-malware op het toestel zelf van eind 2025 tot september 2026 grotendeels ongewijzigd, terwijl het bedieningspaneel veranderde.
Vanaf april 2026 identificeerde Cleafy bijna 100 afzonderlijke consoledeployments. Dat cijfer telt consoledeployments; het is geen telling van besmette telefoons of mensen.
Android-controle in context
Cleafy beschreef dat RatHat toegang op Android-shellniveau kan krijgen nadat toegankelijkheidsrechten zijn verleend en draadloze foutopsporing is ingeschakeld. De analyse meldde ook dat de schermbedieningstools minicap en minitouch niet werken op Android 14 en hoger.