Ciberseguridad

RatHat: malware de Android utiliza inteligencia artificial para controlar dispositivos

Investigadores de Zimperium descubrieron el malware RatHat, que emplea un motor basado en inteligencia artificial para navegar por la interfaz de Android y controlar el dispositivo de forma remota. El malware combina el robo de datos de aplicaciones bancarias y de criptomonedas, la interceptación de mensajes y códigos temporales, y múltiples mecanismos de persistencia y resistencia a la eliminación.

2026-09-17
4 min de lectura
3 visitas
فريق تحرير certi.news
RatHat: malware de Android utiliza inteligencia artificial para controlar dispositivos

Investigadores de los laboratorios zLabs de Zimperium descubrieron un nuevo malware para Android llamado RatHat, que utiliza un subsistema respaldado por inteligencia artificial para ayudar a sus operadores a navegar por los dispositivos infectados y ejecutar comandos de forma remota. Según los investigadores, el malware se propaga mediante publicidad maliciosa, mensajes de texto y sitios de phishing que promocionan archivos APK fuera de Google Play.

Los investigadores creen que RatHat podría estar vinculada a actores de amenazas de China, después de encontrar indicaciones dirigidas a modelos lingüísticos de gran tamaño y escritas en chino. Sin embargo, esta observación no constituye una atribución definitiva de la campaña ni de sus operadores, sino una evidencia dentro del análisis del malware.

Control más profundo mediante permisos de Android

RatHat, al igual que otras familias de malware para Android, depende del abuso de los permisos de los servicios de accesibilidad para ejecutar acciones con altos privilegios. Lo más importante es que activa las opciones de desarrollador y la función de depuración inalámbrica, lo que permite crear un contexto de ejecución local con el nivel de permisos de ADB shell sin necesidad de un ordenador externo, en un enfoque similar a mecanismos observados en los malwares ToxicPanda y RedHook.

Tras obtener acceso ADB, el malware instala un cliente creado en Go dentro del archivo liblocal-service.so. Este cliente ejecuta comandos con permisos de ADB shell, ignora las restricciones de batería y gestiona los mecanismos de permanencia en el dispositivo. También puede reinstalar el malware si este es eliminado o detenido, mientras que RatHat, a su vez, puede reinstalar el cliente, creando un canal de respaldo mutuo para mantener la persistencia.

Un segundo cliente, libmedia_codec.so, funciona como cliente de proxy inverso de FRP para crear un túnel persistente que conecta el dispositivo con el atacante.

¿Qué aporta la inteligencia artificial?

RatHat serializa en formato XML el árbol de accesibilidad activo de Android y después lo envía a un asistente de inteligencia artificial cuyo nombre no especificó el informe de Zimperium. Se solicita al sistema que determine las coordenadas centrales de un elemento concreto de la interfaz, extraiga el texto que aparece realmente y devuelva instrucciones de navegación como SCROLL_DOWN.

En la práctica, este enfoque permite al malware interactuar con interfaces cambiantes con mayor flexibilidad que los escenarios basados completamente en textos fijos, y también reduce la necesidad de una interacción directa y continua por parte del operador. Zimperium afirma que esto hace que el control sea más adaptable y puede dificultar su detección en comparación con la automatización tradicional basada en acciones predefinidas.

Robo de datos y resistencia a la eliminación

RatHat muestra capas HTML sobre aplicaciones bancarias y de criptomonedas para inducir a las víctimas a introducir los datos de sus cuentas. También intercepta mensajes de texto y notificaciones, incluidos los códigos de un solo uso, registra eventos de cambio de texto, extrae URL de la barra del navegador y captura códigos PIN, contraseñas y patrones de desbloqueo.

El malware intercepta la pantalla de confirmación de desinstalación para cancelar el proceso y después muestra una capa falsa que imita a Google Play y presenta un mensaje de error ficticio. A esto se suman varias técnicas contra el análisis, como la manipulación del contenedor APK, un archivo de manifiesto de Android sobredimensionado de 61 megabytes e instrucciones DEX falsas o no válidas destinadas a confundir o inutilizar las herramientas de análisis.

¿Qué significa esto para los usuarios?

El uso de inteligencia artificial por sí solo no demuestra que el malware supere todas las medidas de protección, pero cambia el punto débil práctico: el control no depende únicamente de rutas fijas que puedan predecirse. Por ello, las fuentes de instalación de aplicaciones y los permisos de accesibilidad siguen siendo factores decisivos. Zimperium recomienda no instalar archivos APK de fuera de Google Play salvo que exista una confianza explícita en el editor, evitar conceder permisos de accesibilidad a aplicaciones que no los necesiten y realizar comprobaciones periódicas con Play Protect.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias