Google zegt dat zijn actuele detectie geen apps met RatHat op Google Play heeft gevonden. Zimperium beschrijft RatHat als Android-malware die toegankelijkheidsrechten, draadloze foutopsporing en lokale ADB-toegang combineert met het verzamelen van gegevens en mechanismen voor blijvende toegang.

Wat Zimperium over RatHat meldt

Volgens Zimperium verspreidt RatHat zich via gerichte phishing-sms’jes, kwaadaardige advertenties en misleidende downloadportals van derden. Gebruikers worden ertoe verleid een APK-bestand handmatig te installeren.

Zimperium beschrijft ook een afzonderlijke functie waarbij RatHat live informatie uit de toegankelijkheidsstructuur van Android naar een generatieve-AI-assistent stuurt. Die informatie wordt omgezet in XML, zodat de assistent schermtekst en bedieningselementen kan herkennen en acties zoals scrollen kan aansturen.

Eerdere NeoTeo-berichtgeving over RatHat en Gemini ging over een andere beschreven functie: het prioriteren van toestellen op basis van geschatte banksaldi. De analyse van Zimperium beschrijft AI-ondersteunde navigatie door de interface.

De gemelde route van toegankelijkheid naar ADB

Na installatie vraagt RatHat volgens Zimperium om toegang tot de Android-toegankelijkheidsdienst. Met die toegang kan de malware geautomatiseerde tikken uitvoeren om Ontwikkelaarsopties en Draadloze foutopsporing in te schakelen. Vervolgens leest RatHat de lokale ADB-koppelcode en poort van het scherm en maakt het verbinding met de debugdienst op hetzelfde toestel.

Die koppeling zou shelltoegang opleveren: een opdrachtomgeving waarmee RatHat volgens Zimperium een Go-agent en een reverse-proxyclient kan klaarzetten. Deze onderdelen kunnen buiten de normale levenscyclus van de zichtbare app draaien.

Gegevensverzameling en blijvende toegang

Zimperium meldt dat RatHat overlays kan tonen die gericht zijn op inloggegevens van financiële apps. Ook zou de malware sms-berichten en meldingen onderscheppen, schermen vastleggen, browseradressen verzamelen en tekstinvoer registreren. Zimperium noemt bank- en cryptotoepassingen en betaaldiensten zoals WeChat en Alipay als voorbeelden van doelwitten.

De Go-agent zou ruwe aanraakcoördinaten vergelijken met de indeling van een toetsenbord of het 3 × 3-raster voor patroonvergrendeling. Zo kan RatHat volgens Zimperium proberen pincodes, wachtwoorden of ontgrendelpatronen af te leiden.

Zimperium beschrijft daarnaast een afzonderlijke lokale service die na het verwijderen van de zichtbare app kan blijven draaien, de app opnieuw kan installeren en machtigingen kan herstellen. De analyse noemt ook nepvensters die een verwijderfout suggereren en mogelijk misbruik van apparaatbeheerrechten.

Googles verklaring over Play Protect

Google zegt dat zijn actuele detectie geen apps met RatHat op Google Play heeft aangetroffen. Het bedrijf zegt ook dat Play Protect bekende versies beschermt op Android-apparaten met Google Play Services.