Pesquisadores dos laboratórios zLabs, da Zimperium, descobriram um novo malware para Android chamado RatHat, que usa um subsistema alimentado por inteligência artificial para ajudar seus operadores a navegar pelos dispositivos infectados e executar comandos remotamente. Segundo os pesquisadores, o malware se espalha por meio de anúncios maliciosos, mensagens de texto e sites de phishing que promovem arquivos APK fora da Google Play Store.
Os pesquisadores acreditam que o RatHat possa estar ligado a agentes de ameaça da China, depois de encontrarem instruções direcionadas a grandes modelos de linguagem e escritas em chinês. No entanto, essa observação não representa uma atribuição definitiva da campanha ou de seus operadores, mas apenas uma evidência dentro da análise do malware.
Controle mais profundo por meio das permissões do Android
Como outras famílias de malware para Android, o RatHat depende do abuso das permissões dos serviços de acessibilidade para executar ações de alto privilégio. Mais importante ainda, ele ativa as opções do desenvolvedor e o recurso de depuração sem fio, permitindo criar um contexto de execução local com o nível de permissões do shell do ADB, sem a necessidade de um computador externo, em uma abordagem semelhante a mecanismos observados nos malwares ToxicPanda e RedHook.
Depois de obter acesso ao ADB, o malware instala um cliente escrito em Go dentro do arquivo liblocal-service.so. Esse cliente executa comandos com as permissões do shell do ADB, contorna as restrições de bateria e gerencia mecanismos de permanência no dispositivo. Ele também pode reinstalar o malware caso ele seja removido ou interrompido, enquanto o próprio RatHat pode reinstalar o cliente, criando um canal de backup mútuo para garantir a persistência.
Um segundo cliente, libmedia_codec.so, funciona como um cliente de proxy reverso FRP para criar um túnel persistente que conecta o dispositivo ao invasor.
O que a inteligência artificial acrescenta?
O RatHat serializa a árvore de acessibilidade ativa do Android no formato XML e depois a envia a um assistente de inteligência artificial não identificado pelo relatório da Zimperium. O sistema recebe a tarefa de determinar as coordenadas centrais de um elemento específico da interface, extrair o texto realmente exibido e retornar instruções de navegação, como SCROLL_DOWN.
Na prática, essa abordagem permite que o malware lide com interfaces variáveis com mais flexibilidade do que cenários totalmente baseados em textos estáticos, além de reduzir a necessidade de interação direta e contínua do operador. A Zimperium afirma que isso torna o controle mais adaptável e pode dificultar sua detecção em comparação com a automação tradicional baseada em ações predefinidas.
Roubo de dados e resistência à remoção
O RatHat exibe camadas HTML sobre aplicativos bancários e de criptomoedas para induzir as vítimas a inserir os dados da conta. Ele também intercepta mensagens de texto e notificações, incluindo códigos de uso único, registra eventos de alteração de texto, extrai URLs da barra do navegador e captura números PIN, senhas e padrões de desbloqueio.
O malware intercepta a tela de confirmação da desinstalação para cancelar o processo e, em seguida, exibe uma camada falsa que imita a Google Play e apresenta uma mensagem de erro falsa. Além disso, utiliza várias técnicas antianálise, como a adulteração do contêiner APK, um arquivo de manifesto do Android inflado com 61 megabytes e instruções DEX falsas ou inválidas destinadas a confundir ou desativar ferramentas de análise.
O que isso significa para os usuários?
O uso de inteligência artificial, por si só, não prova que o malware supera todos os mecanismos de proteção, mas altera o ponto fraco operacional: o controle não depende apenas de caminhos fixos e previsíveis. Por isso, as fontes de instalação de aplicativos e as permissões de acessibilidade continuam sendo fatores decisivos. A Zimperium recomenda não instalar arquivos APK de fora da Google Play, exceto quando houver confiança explícita no editor, evitar conceder permissões de acessibilidade a aplicativos desnecessários e realizar verificações periódicas usando o Play Protect.