O Google afirma que sua detecção atual não encontrou apps com RatHat na Google Play e que o Google Play Protect protege contra versões conhecidas em aparelhos Android com Google Play Services. A declaração acompanha a análise da Zimperium, que descreve o RatHat como um malware capaz de combinar abuso de Acessibilidade, acesso local pelo Android Debug Bridge (ADB) e coleta de credenciais.
O que a Zimperium relata sobre o RatHat
O RatHat é um malware para Android que, segundo a Zimperium, pode capturar credenciais financeiras e códigos de autenticação. A análise também descreve interceptação de SMS e notificações, captura de tela, registro de texto digitado e monitoramento de coordenadas de toque.
A distribuição relatada começa com mensagens de phishing direcionado, anúncios maliciosos ou portais enganosos de download. A pessoa é induzida a instalar manualmente um arquivo APK fora de uma loja de aplicativos.
Do acesso à Acessibilidade ao pareamento ADB
Segundo a Zimperium, depois que o app malicioso obtém acesso à Acessibilidade, ele simula interações para ativar as Opções do desenvolvedor e a depuração sem fio. Em seguida, lê na tela o código de pareamento e a porta do ADB local e se conecta ao serviço de depuração do próprio aparelho.
Esse acesso permite preparar outros componentes, incluindo um agente escrito em Go e um cliente de proxy reverso. A análise descreve esses componentes como capazes de operar fora do ciclo de vida habitual do aplicativo principal.
Navegação com IA, coleta de dados e persistência
A Zimperium relata que o RatHat envia a árvore de Acessibilidade ativa — uma representação estruturada dos elementos da interface — a um assistente de IA generativa. O assistente ajuda a identificar elementos na tela, ler textos e orientar ações como rolar uma página.
A NeoTeo já abordou relatos anteriores que associavam RatHat ao Gemini, em outro contexto. Na análise da Zimperium, a navegação descrita usa informações da árvore de Acessibilidade para interpretar a interface.
Para capturar credenciais, a análise relata sobreposições falsas voltadas a aplicativos financeiros. O malware também pode interceptar SMS e notificações, inclusive códigos de autenticação. Já o agente Go coleta coordenadas brutas de toque e as compara com o teclado numérico e a grade 3 × 3 de desbloqueio para inferir PINs, senhas ou padrões.
A Zimperium também descreve um serviço local separado que pode continuar ativo após a remoção do aplicativo visível, reinstalá-lo e restaurar permissões. A análise relata ainda sobreposições falsas de erro durante a desinstalação e possível abuso de permissões de administrador do dispositivo.
O que o Google afirma sobre o Play Protect
O Google afirma que, de acordo com sua detecção atual, não encontrou apps com RatHat na Google Play. Também diz que o Google Play Protect protege contra versões conhecidas do malware em aparelhos Android com Google Play Services.