
Wprowadzenie do problemu / definicja
RatHat to nowo opisana rodzina złośliwego oprogramowania na Androida, łącząca funkcje trojana bankowego, spyware oraz narzędzia zdalnego dostępu. Zagrożenie wyróżnia wykorzystanie mechanizmów generatywnej sztucznej inteligencji do automatyzacji interakcji z interfejsem ofiary, co zwiększa skuteczność ataku i utrudnia jego wykrycie. Głównym celem kampanii jest przejęcie danych finansowych, kodów jednorazowych oraz dostępu do kont bankowych.
W skrócie
RatHat został ujawniony we wrześniu 2026 roku jako zaawansowane zagrożenie mobilne wymierzone w użytkowników Androida. Malware rozprzestrzenia się przede wszystkim przez smishing, złośliwe reklamy i fałszywe portale pobierania aplikacji. Po infekcji nadużywa usług dostępności, lokalnego ADB oraz dodatkowych komponentów natywnych, aby zdobyć szeroką kontrolę nad urządzeniem.
- Atakuje przede wszystkim użytkowników bankowości mobilnej.
- Wykorzystuje GenAI do analizy ekranu i wykonywania działań w czasie rzeczywistym.
- Krada loginy, hasła, dane kart, PIN-y oraz kody OTP i 2FA.
- Może utrzymywać trwały dostęp do zainfekowanego urządzenia.
Kontekst / historia
Zagrożenia mobilne od kilku lat ewoluują od prostych kampanii kradzieży danych do pełnego przejmowania urządzeń ofiar. Wcześniejsze trojany bankowe na Androida opierały się głównie na nakładkach ekranowych, przechwytywaniu SMS-ów i nadużywaniu usług dostępności. RatHat rozwija ten model, dodając wieloetapowy łańcuch infekcji, lokalną eskalację możliwości operacyjnych oraz komponent wspierany przez AI.
Według analiz badaczy zagrożenie może być powiązane z operatorami działającymi z obszaru Chin. Kampania ma charakter globalny i została zaprojektowana głównie pod kątem oszustw finansowych, a nie wyłącznie klasycznego szpiegostwa mobilnego. To ważny sygnał, że automatyzacja cyberprzestępczości mobilnej przy użyciu narzędzi AI staje się coraz bardziej praktyczna i opłacalna.
Analiza techniczna
Architektura RatHat składa się z kilku warstw. Pierwszą jest złośliwa aplikacja Android, która odpowiada za kontakt z użytkownikiem, uzyskanie wymaganych zgód oraz uruchomienie dalszych etapów infekcji. Aplikacja podszywa się pod legalne oprogramowanie i wykorzystuje socjotechnikę do wymuszenia nadania uprawnień dostępności. W części wariantów może także żądać uprawnień administratora urządzenia, co utrudnia jej usunięcie.
Kluczowym elementem działania jest nadużycie bezprzewodowego debugowania Androida. Po zdobyciu odpowiednich możliwości malware automatyzuje aktywację opcji programistycznych i funkcji Wireless Debugging, a następnie odczytuje kod PIN oraz port parowania z interfejsu systemowego. Dzięki osadzonej bibliotece ADB uzyskuje lokalny dostęp typu shell, co pozwala ominąć część standardowych ograniczeń środowiska aplikacyjnego.
Następnie RatHat wdraża dodatkowe komponenty natywne. Jeden z nich, napisany w języku Go i maskowany jako biblioteka systemowa, pełni rolę lokalnego agenta o podwyższonych możliwościach. Może wykonywać polecenia systemowe, nadawać kolejne uprawnienia oraz wspierać utrzymanie działania malware. Drugi komponent działa jako klient reverse proxy, umożliwiając zestawienie trwałego tunelu do infrastruktury operatora i udostępnienie lokalnych usług urządzenia na zewnątrz.
Najbardziej charakterystyczną cechą RatHat jest warstwa automatyzacji oparta na GenAI. Malware serializuje drzewo dostępności aktywnego ekranu do postaci XML, a następnie wykorzystuje model AI do identyfikacji elementów interfejsu, określania ich położenia i planowania kolejnych działań, takich jak kliknięcia czy przewijanie. Oznacza to przejście od sztywnych skryptów do adaptacyjnego sterowania urządzeniem, które lepiej radzi sobie ze zmianami w aplikacjach bankowych oraz różnicami językowymi.
Kanały komunikacji C2 wskazują na wysoki poziom dojrzałości operacyjnej. Aplikacja rejestruje urządzenie, utrzymuje połączenie w czasie rzeczywistym i przesyła dane telemetryczne oraz przejęte informacje. Wśród wykradanych danych znajdują się loginy, hasła, dane kart, PIN-y, a także kody OTP i 2FA. Operatorzy mogą wydawać polecenia zdalnie i wykorzystywać kompromitację zarówno do bezpośrednich oszustw finansowych, jak i do dalszego utrzymywania dostępu.
Konsekwencje / ryzyko
Dla użytkownika końcowego RatHat oznacza wysokie ryzyko pełnego przejęcia urządzenia oraz utraty środków finansowych. Połączenie usług dostępności, lokalnego ADB i zdalnego tunelowania daje napastnikom możliwości znacznie szersze niż w klasycznym phishingu mobilnym. Zagrożone są nie tylko dane logowania, ale również mechanizmy drugiego składnika uwierzytelniania.
Dla organizacji ryzyko obejmuje przede wszystkim scenariusze BYOD oraz urządzenia służbowe wykorzystywane do bankowości, poczty, komunikatorów i aplikacji korporacyjnych. Jeśli zainfekowany smartfon ma dostęp do zasobów firmowych, malware może pośrednio zwiększyć ryzyko przejęcia kont pracowników, obejścia MFA oraz rozszerzenia incydentu na środowisko przedsiębiorstwa.
Szczególnie niepokojący jest aspekt operacyjny. Zastosowanie AI ogranicza zależność od sztywnej logiki ataku, co może skrócić czas dostosowania malware do nowych wersji aplikacji ofiar i wydłużyć żywotność kampanii. To oznacza, że podobne techniki mogą zostać szybko skopiowane przez kolejne rodziny mobilnego malware.
Rekomendacje
Podstawową zasadą obrony pozostaje instalowanie aplikacji wyłącznie z zaufanych źródeł oraz blokowanie sideloadingu tam, gdzie jest to możliwe. Użytkownicy nie powinni nadawać uprawnień dostępności, administratora urządzenia ani debugowania aplikacjom, które nie mają wyraźnie uzasadnionej potrzeby biznesowej.
W środowiskach firmowych warto wdrożyć polityki MDM lub UEM uniemożliwiające aktywację opcji programistycznych i bezprzewodowego debugowania na urządzeniach produkcyjnych. Niezbędne jest także monitorowanie nadużyć związanych z usługami dostępności, anomalii ADB oraz nietypowych połączeń tunelujących.
- Ograniczyć instalację aplikacji do oficjalnych i zaufanych kanałów.
- Blokować lub ściśle kontrolować sideloading.
- Wykrywać aplikacje żądające kombinacji wysokiego ryzyka uprawnień.
- Monitorować procesy natywne uruchamiane z nietypowych lokalizacji.
- Analizować komunikację do nieznanych serwerów C2 oraz próby utrzymywania reverse proxy.
- Prowadzić kampanie świadomościowe dotyczące smishingu i fałszywych portali pobierania.
- Stosować mobilne rozwiązania threat defense oparte na analizie behawioralnej.
Podsumowanie
RatHat pokazuje nowy etap rozwoju zagrożeń mobilnych: od prostych trojanów do wielowarstwowych platform ataku wspieranych przez AI. Malware łączy socjotechnikę, nadużycie mechanizmów systemowych Androida, komponenty natywne i adaptacyjne sterowanie interfejsem ofiary. Dla obrońców to wyraźny sygnał, że ochrona urządzeń mobilnych musi obejmować nie tylko wykrywanie złośliwych aplikacji, ale także nadużyć legalnych funkcji systemu oraz rosnącej roli generatywnej AI w działaniach cyberprzestępczych.
Źródła
- https://www.infosecurity-magazine.com/news/rathat-android-malware-ai-steal/
- https://zimperium.com/blog/rathat-ai-powered-mobile-threat-is-here-for-your-credentials-bank-accounts?hs_amp=true
- https://www.bleepingcomputer.com/news/security/new-rathat-android-malware-uses-ai-to-automate-device-control/