RatHat: malware Android cu AI care fură PIN-uri și coduri bancare

Andrei Negrescu Andrei Negrescu
6 min citire
Telefon Android ținut vertical, cu ecranul de blocare afișat
Publicitate

Un nou malware Android, botezat RatHat, folosește un asistent de inteligență artificială generativă ca să navigheze singur prin meniurile telefonului infectat. Scopul este clasic, furtul de date bancare, coduri de autentificare și PIN-ul ecranului de blocare, dar metodele sunt printre cele mai sofisticate documentate până acum pe Android.

Publicitate

Descoperirea aparține echipei zLabs de la compania de securitate mobilă Zimperium, care a publicat analiza pe 16 septembrie 2026. Cercetătorii Gianluca Braga, Vishnu Pratapagiri și Fernando Ortega leagă campania de actori care par să opereze din China.

Cum ajunge RatHat pe telefon

RatHat nu vine din Google Play. Potrivit Zimperium, este distribuit prin SMS-uri de phishing (smishing), reclame malițioase și forumuri, care duc victima pe site-uri false de descărcare. Acolo, utilizatorul este convins să instaleze manual un fișier APK care se prezintă drept o aplicație cunoscută.

Într-una dintre versiuni, malware-ul se ascunde sub iconița unei aplicații populare de streaming, iar configurația îi permite operatorului să schimbe ulterior iconița, de exemplu într-una etichetată „Chrome”. Dropperul are patru straturi anti-analiză și unul anti-debugging.

Mână care ține un telefon Android cu o pagină web deschisă
Instalarea de APK-uri din afara Google Play rămâne principala poartă de intrare. Foto: Petar Milošević / Wikimedia Commons, CC BY 4.0.

Trucul cu depanarea wireless și rolul inteligenței artificiale

Pasul esențial este obținerea permisiunii de Accesibilitate. În unele țări, pagina de convingere susține că permisiunea e necesară „din cauza restricțiilor de rețea” și promite chiar recompense financiare. Odată primită, aplicația apasă singură de șapte ori pe „Build number” ca să deblocheze Opțiunile pentru dezvoltatori, activează Depanarea wireless și citește de pe ecran codul de asociere din șase cifre.

Cu acest cod, malware-ul se conectează la propriul daemon ADB al telefonului, fără calculator, și obține privilegii de tip shell, mult peste cele ale unei aplicații obișnuite. Apoi lansează două componente scrise în Go, deghizate în biblioteci de sistem: un agent (liblocal-service.so) care execută comenzile și un client de reverse proxy FRP (libmedia_codec.so) care deschide un tunel permanent către serverul atacatorilor.

Partea de inteligență artificială apare la navigarea prin interfață. RatHat transformă arborele de Accesibilitate al ecranului în XML și îl trimite unuia dintre cele mai populare asistente AI generative, pe care Zimperium nu îl numește. Modelul îi returnează coordonatele butoanelor pe care trebuie să apese sau comenzi de derulare. Prompturile, arătate în raport, sunt unul dintre indiciile spre China.

Publicitate

Ce fură RatHat și de ce PIN-ul nu mai e în siguranță

Capabilitățile descrise de Zimperium acoperă aproape tot ce contează pentru un atacator financiar:

  • Ecrane false peste aplicațiile bancare și cripto. Când detectează o aplicație țintă, malware-ul afișează peste ea o pagină HTML care imită interfața băncii. Pentru WeChat și Alipay are ecrane false integrate direct în cod.
  • Interceptarea SMS-urilor și a notificărilor, pentru codurile OTP și de autentificare în doi pași.
  • Keylogging pe trei niveluri, inclusiv citirea adreselor din Chrome, Brave, Opera, Edge, DuckDuckGo și Samsung Internet.

Cel mai periculos mecanism este keyloggerul „hardware”: agentul poate citi cu utilitarul getevent coordonatele brute ale atingerilor pe ecran. Combinate cu fișierul locateValues.json, care conține poziția tastelor de PIN și a grilei de model pentru toate mărcile mari, coordonatele devin cifre. Metoda ocolește protecțiile care ascund cifrele PIN-ului de Accesibilitate, tastaturile personalizate ale băncilor și blocarea capturilor de ecran.

De ce nu scapi de el doar dezinstalând aplicația

RatHat interceptează dialogul de dezinstalare și afișează o eroare falsă, în stilul Google Play. Chiar dacă aplicația este eliminată, agentul lansat prin ADB rulează în afara ciclului de viață al pachetului, verifică dacă aplicația mai există și, dacă nu, o reinstalează, îi acordă toate permisiunile și reactivează Accesibilitatea fără nicio interacțiune pe ecran.

Mashable, care a relatat cazul, notează că resetarea la setările din fabrică este soluția sigură pentru un telefon infectat.

Publicitate

Malware Android și utilizatorii din România: ce verifici azi

Zimperium nu a publicat o listă de țări afectate sau de bănci vizate, iar raportul nu menționează România. Asta nu înseamnă că riscul e zero: vectorul de atac, un SMS cu link și un APK „de actualizare”, este exact tiparul folosit frecvent în țepele cu colete sau bănci. Câteva verificări rapide pe orice telefon Android:

  • Depanarea wireless. Dacă nu ești dezvoltator, Opțiunile pentru dezvoltatori nu ar trebui să fie active. Verifică în Setări, la Sistem, dacă apar și dacă Depanarea wireless e pornită.
  • Accesibilitatea. În Setări, la Accesibilitate, uită-te ce aplicații au acces. Un „Chrome” sau un player video cu acest drept este un semnal de alarmă.
  • Instalarea din surse necunoscute. Retrage permisiunea de a instala aplicații de la browsere și aplicații de mesagerie.
  • Google Play Protect trebuie să rămână activ.

Pe termen mediu, o schimbare anunțată de Google ar trebui să îngreuneze astfel de campanii. De la 30 septembrie 2026, aplicațiile instalate pe telefoanele Android certificate în Brazilia, Indonezia, Singapore și Thailanda trebuie să provină de la dezvoltatori verificați, iar extinderea globală, deci și în România, este programată pentru 2027. Google păstrează excepții pentru instalările prin ADB și pentru utilizatorii avansați, așa că regula nu elimină complet riscul.

Pentru context, am mai scris despre troianul Triada, preinstalat pe telefoane contrafăcute, și despre aplicațiile periculoase găsite de Bitdefender chiar în Google Play. Toate analizele noastre despre amenințări găsești pe pagina dedicată malware-ului.

Concluzia: regula APK rămâne cea mai eficientă apărare

RatHat arată cât de departe poate merge un atacator odată ce primește Accesibilitatea: de la depanare wireless la privilegii shell și la PIN-ul reconstruit din atingeri. Tot lanțul pornește însă de la un APK instalat manual dintr-un link. Nu instala aplicații din SMS-uri sau reclame, nu acorda Accesibilitate aplicațiilor care nu au nevoie evidentă de ea și, dacă vezi Depanarea wireless activată fără să o fi pornit tu, resetează telefonul după ce ți-ai schimbat parolele bancare de pe alt dispozitiv.

Publicitate

Ultimele Știri

Descoperă mai multe

Articole selectate pentru tine

Se încarcă...