El troyano RatHat roba claves bancarias y PIN en dispositivos Android

Una nueva amenaza de troyano bancario para Android llamada RatHat utiliza inteligencia artificial generativa y depuración inalámbrica para robar credenciales bancarias, interceptar códigos de autenticación de dos factores y registrar pulsaciones táctiles para reconstruir PINs y patrones de desbloqueo, según advirtieron firmas de ciberseguridad.

El malware exige un nivel de ingeniería social inusualmente alto antes de iniciar su cadena de ataque. Las campañas de distribución se apoyan en mensajes de texto fraudulentos, conocidos como smishing, anuncios maliciosos y páginas de descarga engañosas que imitan aplicaciones populares como el navegador Google Chrome o herramientas de streaming, según la información publicada por Zimperium. Al descargar e instalar manualmente un archivo APK fuera de la tienda oficial Google Play, la aplicación maliciosa presiona a la víctima para que conceda permisos de accesibilidad bajo excusas que varían según la región, tales como solucionar problemas de red o desbloquear un beneficio financiero.

El troyano RatHat roba claves bancarias y PIN en dispositivos Android
Foto: gbhackers.com

Cómo RatHat automatiza el control total mediante el uso de ADB y accesibilidad

Una vez que el usuario otorga los permisos de accesibilidad, el troyano comienza a interactuar con la interfaz del dispositivo sin intervención humana. La aplicación navega de forma silenciosa por la configuración del sistema para habilitar las opciones de desarrollador y activar la depuración inalámbrica. Posteriormente, el malware lee el código de emparejamiento de seis dígitos que aparece en pantalla y se conecta de manera autónoma al demonio del sistema operativo conocido como Android Debug Bridge, tal como documentaron los analistas.

Ese proceso de autoemparejamiento permite que el programa escape del entorno aislado o sandbox de las aplicaciones comunes. Según la investigación difundida por Cleafy y Gbhackers, la amenaza obtiene una sesión de shell con privilegios correspondientes al usuario de shell de Android (UID 2000).

leer más  Disney+ EMEA apuesta por el crecimiento, el contenido local y el cine
New Android Malware Threat: Protect Your Bank Logins and PINs
  • Un agente basado en el lenguaje Go que ejecuta comandos del sistema con privilegios elevados de manera persistente.
  • Un cliente de proxy inverso que establece un túnel cifrado hacia la infraestructura controlada por los atacantes, permitiendo saltarse los cortafuegos y las restricciones de traducción de direcciones de red.

La integración de la inteligencia artificial resuelve un obstáculo histórico para la automatización de fraudes móviles: la fragmentación del ecosistema Android. Cuando los scripts estáticos fallan al tropezar con interfaces personalizadas por distintos fabricantes, versiones del sistema o configuraciones regionales, el troyano serializa el árbol de la interfaz de accesibilidad en formato XML y lo envía al modelo Gemini. La interfaz recibe de la inteligencia artificial las coordenadas exactas de los botones y las instrucciones de navegación necesarias para continuar el proceso infeccioso, según los informes técnicos.

La infraestructura de comandos y el uso de inteligencia artificial en los paneles de control

Los operadores gestionan las operaciones a través de un panel web de comando y control que ha evolucionado a lo largo del tiempo. Las versiones identificadas por los investigadores incluyen un panel inicial denominado Fisher, seguido por construcciones posteriores bajo los nombres BlackCat Remote Control Management y Panda Workshop en sus versiones V5 y V6. Desde estas plataformas, los atacantes pueden compilar, empaquetar, firmar y publicar aplicaciones troyanas de forma automatizada. Cleafy detectó cerca de 100 implementaciones distintas de estos paneles desde abril de 2026 en regiones de Europa, América Latina y el sudeste asiático.

El troyano RatHat roba claves bancarias y PIN en dispositivos Android
Foto: cnet.com

Las iteraciones más recientes de la consola incorporan herramientas analíticas impulsadas por el modelo Gemini para clasificar a los dispositivos comprometidos. El sistema procesa los mensajes de texto interceptados, estima el saldo bancario de cada víctima y agrupa los teléfonos en categorías según su valor financiero estimado. Los analistas de Cleafy explicaron sobre la función principal de esta clasificación automatizada que se decide qué víctimas merecen el tiempo de un operador.

leer más  Blizzard Mint Oreo: Regreso anticipado para San Patricio

Medidas de protección frente a la propagación del troyano RatHat

Las empresas de ciberseguridad coinciden en que la prevención principal radica en evitar la instalación manual de aplicaciones mediante archivos APK obtenidos fuera de canales oficiales. Un portavoz de Google confirmó en declaraciones recopiladas por Cnet que no se encuentran aplicaciones que contengan este malware en Google Play, añadiendo que Google Play Protect detecta y bloquea la amenaza de manera predeterminada. Los expertos recomiendan mantener desactivadas las opciones de desarrollador y la depuración inalámbrica a menos que exista un motivo técnico justificado.

El troyano RatHat roba claves bancarias y PIN en dispositivos Android
Foto: malwarebytes.com

Debido a la naturaleza de los componentes secundarios que operan en segundo plano, la eliminación de la aplicación visible no basta para erradicar el peligro. Las herramientas antivirus tradicionales encuentran limitaciones frente al comportamiento dinámico del malware. Sav Wheeler advirtió en un intercambio por correo electrónico citado en la cobertura de Cnet y Malwarebytes que desafortunadamente, debido al comportamiento del propio programa —disfrazándose de nuevo como otras aplicaciones, cambiando dinámicamente su comportamiento mediante el punto de conexión de IA—, el análisis estático y la cuarentena no son suficientes para eliminar el malware. Ante una infección confirmada, los especialistas señalan que la única solución definitiva para purgar los archivos ocultos y la persistencia a nivel de sistema es realizar un restablecimiento de fábrica en el dispositivo.

También te puede interesar