Salta al contenuto
18 septiembre 2026

Descubren RatHat, el troyano Android basado en IA y ADB

RatHat combina smishing, abuso de accesibilidad y IA para escalar privilegios en Android y robar datos financieros.

Descubren RatHat, el troyano Android basado en IA y ADB

El 18 de septiembre de 2026, investigadores de Zimperium anunciaron el hallazgo de RatHat un software malicioso que ataca dispositivos Android y que, según los analistas Gianluca Braga, Vishnu Pratapagiri y Fernando Ortega, pertenece a un grupo de amenaza con base en China. El descubrimiento fue publicado por Ravie Lakshmanan quien resaltó que el troyano incorpora un motor impulsado por inteligencia artificial para navegar y controlar los equipos comprometidos.

El método de distribución de RatHat se centra en smishing (phishing vía SMS) y en campañas de malvertising que redirigen a portales de descarga engañosos. Como indican los investigadores, «Distributed primarily via targeted smishing (SMS/text phishing) and malvertising campaigns leading to deceptive third-party download portals, RatHat uses an automated multi-stage infection pipeline». Los paquetes APK se presentan como aplicaciones legítimas y actúan como dropper para lanzar la carga útil principal. Además, el malware incorpora cuatro técnicas anti-análisis: container tamperingmanifest bombDEX bytecode poisoning y dual string-encryption diseñadas para frustrar tanto herramientas estáticas como entornos de depuración.

Arquitectura en tres capas

La estructura de RatHat se resume en la siguiente frase: «The Android malware’s architecture consists of three main components: the malicious Android application, a Go agent, and an FRP reverse-proxy client». El aplicación Android maliciosa actúa como puerta de entrada, obteniendo permisos de Accessibility Service y habilitando la depuración inalámbrica mediante la extracción del código de emparejamiento ADB de seis dígitos. El Go agent camuflado como la librería liblocal-service.soaprovecha ese acceso a nivel de shell para ejecutar comandos, eximir el proceso de la optimización de batería y mantener la persistencia. Por último, el cliente FRP establece un túnel inverso seguro que conecta el dispositivo con el servidor C2; como explican los analistas, «The Go Agent retrieves the FRP tunnel configuration from the C2 server, enabling the FRP Client to establish a persistent, active reverse tunnel to the operator».

Control por IA y extracción de datos

Una de las características más sorprendentes de RatHat es su capacidad para serializar el árbol de accesibilidad del dispositivo en formato XML y enviarlo a «one of the world’s most popular Generative AI assistants». Según Zimperium, «The malware serializes the device’s live Accessibility tree to XML and communicates with one of the world’s most popular Generative AI assistants». Ese asistente, que parece corresponder a los modelos Gemini de Google, procesa la información y devuelve órdenes en tiempo real, como coordenadas centrales de un objetivo en JSON para generar clics sintéticos, extracción del texto presente en pantalla y comandos de navegación tipo SCROLL_DOWN. Este bucle de decisión basado en IA permite que el troyano interactúe con la UI de forma autónoma, dificultando su detección.

En cuanto a la persistencia, RatHat implementa varios mecanismos de resiliencia. Incluso si el usuario elimina la aplicación, el Go agent revisa periódicamente si el componente sigue presente y lo reinstala en caso contrario. El malware también despliega daemons nativos fuera del ciclo de vida de la aplicación, con privilegios de shell, y crea superposiciones falsas que imitan al Google Play Store para capturar credenciales bancarias, OTP y códigos 2FA. Además, incorpora un keylogger a nivel hardware capaz de registrar pulsaciones de pantalla, captura de pantalla mediante la API MediaProjection y interceptación de mensajes SMS.

La combinación de una arquitectura multicapas, la dependencia de daemons fuera de vida y la utilización de bucles de decisión alimentados por IA hacen que los sistemas tradicionales basados en firmas sean insuficientes. Como concluye el informe de Zimperium, «RatHat’s multi-tiered architecture, reliance on out-of-lifecycle daemons, and use of real-time GenAI decision loops illustrate why traditional, signature-based mobile security controls are insufficient». Ante esta amenaza, los expertos recomiendan reforzar las políticas de acceso a Accessibility Service desactivar la depuración inalámbrica y adoptar soluciones de detección basadas en comportamiento para mitigar el riesgo asociado a este sofisticado troyano.

Autore

Andrés Rodríguez

Andrés Rodríguez, madrileño de 33 años con aire moderno y relajado, recuerda cubrir las protestas de la Puerta del Sol durante el 15-M desde una bicicleta. Defiende un periodismo cercano que prioriza testimonios vecinales frente a titulares fríos; vive en Malasaña y compagina crónicas con proyectos de audio local.