Google podało, że jego bieżące wykrywanie nie wykazało w Google Play aplikacji zawierających RatHat. W analizie opublikowanej 16 września 2026 r. Zimperium opisało to złośliwe oprogramowanie Androida jako zagrożenie dla danych logowania i kodów uwierzytelniających, które ma wykorzystywać ułatwienia dostępu oraz lokalne połączenie przez Android Debug Bridge (ADB).

Jak RatHat ma uzyskiwać dostęp do Androida

Według Zimperium RatHat ma trafiać na telefony przez ukierunkowane wiadomości SMS, złośliwe reklamy i fałszywe portale pobierania. Użytkownik jest nakłaniany do ręcznego zainstalowania pliku APK spoza sklepu.

Po uzyskaniu uprawnień do ułatwień dostępu złośliwe oprogramowanie ma używać symulowanych interakcji, by włączyć Opcje programisty i debugowanie bezprzewodowe. Następnie odczytuje wyświetlany kod parowania ADB oraz port i łączy się z lokalną usługą ADB telefonu. Zimperium opisuje, że uzyskany w ten sposób dostęp do powłoki Androida służy do uruchomienia dodatkowych komponentów.

Nawigacja po ekranie z pomocą generatywnej AI

Zimperium podaje, że RatHat przekazuje asystentowi generatywnej AI bieżące drzewo ułatwień dostępu — uporządkowany opis elementów interfejsu. Asystent ma pomagać wskazywać położenie elementów na ekranie, odczytywać tekst i kierować nawigacją, na przykład przewijaniem.

Wcześniej opisywaliśmy odrębne doniesienia o konsoli RatHat, która miała wykorzystywać Gemini do szacowania sald na podstawie SMS-ów. Tamten artykuł dotyczy innego zastosowania AI niż nawigacja po interfejsie opisana przez Zimperium.

Jak RatHat ma zbierać dane i utrzymywać dostęp

Według analizy RatHat może wyświetlać nakładki podszywające się pod ekrany logowania aplikacji finansowych, przechwytywać SMS-y i powiadomienia z kodami jednorazowymi oraz rejestrować tekst wpisywany na ekranie. Zimperium opisuje też przechwytywanie obrazu ekranu i współrzędnych dotyku, które mogą posłużyć do odgadnięcia PIN-u, hasła lub wzoru odblokowania. Wśród przykładów celów wymienione są aplikacje bankowe i kryptowalutowe oraz usługi płatnicze WeChat i Alipay.

Zimperium wskazuje trzy opisywane komponenty: aplikację Androida, agenta napisanego w Go o nazwie liblocal-service.so oraz klienta Fast Reverse Proxy (FRP) o nazwie libmedia_codec.so. Agent ma działać poza zwykłym cyklem życia aplikacji. Według analizy osobna usługa lokalna może pozostać po odinstalowaniu widocznej aplikacji, ponownie ją zainstalować i przywrócić jej uprawnienia. Zimperium opisuje również fałszywe komunikaty o błędzie odinstalowania oraz możliwe nadużycie uprawnień administratora urządzenia.

Co Google podało o Google Play Protect

Google poinformowało, że według jego bieżącego wykrywania w Google Play nie ma aplikacji zawierających RatHat. Firma podała też, że Google Play Protect chroni przed znanymi wersjami złośliwego oprogramowania na urządzeniach z Usługami Google Play; usługa jest na nich domyślnie włączona.