RatHat es un nuevo malware para Android que registra los toques en la pantalla para robar contraseñas. Investigadores de ciberseguridad de Zimperium lo descubrieron recientemente y lo han vinculado a actores de amenazas basados en China. El malware utiliza IA para navegar por el dispositivo en tiempo real y registra las entradas táctiles sin procesar directamente en la pantalla.
El Origen del Malware
Los investigadores de zLabs de Zimperium encontraron RatHat. La compañía vinculó a los actores de amenazas detrás de él a China. El malware se propaga a través de sitios web falsos que imitan la Tienda de Google Play.
Cómo Infecta un Teléfono
RatHat comienza con la ingeniería social. El atacante convence a un objetivo de descargar una aplicación aparentemente legítima, como Google Chrome, de un sitio web que se parece a la tienda oficial. El usuario descarga la aplicación pero instala el malware sin saberlo.
Una vez que la aplicación está instalada, solicita permisos de accesibilidad mientras aún parece legítima. El usuario proporciona esos permisos sin darse cuenta de lo que está otorgando.
El Asistente de IA
«RatHat incorpora técnicas novedosas para la persistencia y aprovecha la IA generativa para el control operativo», dijeron los investigadores de zLabs de Zimperium en un informe. Malwarebytes explica que el malware proporciona a un asistente de IA en vivo acceso al árbol de accesibilidad del dispositivo, en lugar de seguir un script codificado.
El asistente de IA determina dónde tocar o desplazarse en el dispositivo. No sigue un conjunto fijo de instrucciones. Esto hace que el malware sea más adaptable y más difícil de detectar para el software de seguridad.
Qué Hace
Con los permisos de accesibilidad, RatHat activa la Depuración Inalámbrica dentro de las Opciones de Desarrollador y se empareja con el dispositivo. Ese emparejamiento le da al malware un control profundo sobre el teléfono.
El malware captura mensajes de texto, crea superposiciones en las aplicaciones seleccionadas y roba contraseñas y códigos de autenticación multifactor. Las superposiciones funcionan como un keylogger, registrando las entradas táctiles sin procesar del usuario directamente en el dispositivo.
«El componente de IA no es el único aspecto único de RatHat», explica Zimperium. La superposición registra las entradas táctiles sin procesar del usuario directamente en el dispositivo.
«RatHat utiliza IA para navegar y controlar de forma inteligente la interfaz del dispositivo en tiempo real, haciendo que sus operaciones sean más adaptables y más difíciles de detectar para el software de seguridad que la automatización tradicional y por escrito», explica Zimperium.
El Problema del Restablecimiento de Fábrica
No hay solución para RatHat más allá de un restablecimiento de fábrica. Una vez instalado el malware, el dispositivo debe limpiarse por completo.
Un restablecimiento de fábrica es la única forma conocida de eliminar el malware.
Qué Hacer
Los usuarios de Android deben evitar cualquier descarga de fuentes poco confiables. Verifique el sitio web antes de descargar una aplicación y verifique la fuente antes de otorgar permisos de accesibilidad.
Si sospecha que su dispositivo está infectado, la única opción es un restablecimiento de fábrica. No existe una aplicación ni una actualización de seguridad que pueda eliminar RatHat.
El Alcance del Malware
RatHat es un fragmento de malware sofisticado. Combina la ingeniería social, los permisos de accesibilidad y la navegación con IA en tiempo real. Es más difícil de detectar para el software de seguridad que la automatización tradicional y por escrito.
El malware está vinculado a actores de amenazas chinos, según Zimperium.
La Conclusión
RatHat es una seria amenaza para usuarios de Android. Registra todo lo que un usuario toca y utiliza IA para determinar dónde pulsar o desplazarse. El malware es más difícil de detectar que la automatización tradicional.
El hecho de que la única solución sea un restablecimiento de fábrica es una seria preocupación para la privacidad. Los usuarios deben tener cuidado con lo que descargan y deben verificar el sitio web antes de instalar una aplicación.
Aquí hay lo que debe saber:
- RatHat está vinculado a actores de amenazas chinos.
- Registra las entradas táctiles sin procesar directamente en el dispositivo.
- Se propaga a través de sitios web falsos que se hacen pasar por la Tienda de Google Play.
- No existe otra solución más allá de un restablecimiento de fábrica.
RatHat es una nueva cepa de malware de Android que combina la ingeniería social, los permisos de accesibilidad y la navegación con IA en tiempo real. Es más difícil de detectar para el software de seguridad que la automatización con scripts tradicional, y no se conoce ninguna solución más allá de un restablecimiento de fábrica.
El malware es una seria preocupación para la privacidad. Los usuarios deben tener cuidado con lo que descargan y deben verificar el sitio web antes de instalar una aplicación.
Material fuente: ““RatHat es un nuevo malware de Android que registra los toques en su pantalla para robar contraseñas,” Mashable.
Recibe El Cuaderno.
Las mejores historias del día y cada veredicto nuevo, en español claro, en tu correo a las siete. Un correo al día, nada más.

