Introducción al Malware RatHat

El malware RatHat ha emergido como una herramienta sofisticada en el ámbito de la ciberseguridad, específicamente dirigido a dispositivos Android. Según el análisis realizado por la empresa de seguridad Cleafy, este troyano bancario permite a sus operadores controlar teléfonos infectados a través de una consola web, identificando y clasificando a las víctimas según el valor de sus cuentas bancarias.

Funcionamiento del Malware

Desde abril de 2026, se han documentado casi 100 despliegues de esta consola, que se enmarca dentro de un modelo de malware como servicio. Cada cliente opera su propia copia, lo que facilita la personalización y la implementación rápida de ataques. La consola recopila datos sensibles de los dispositivos, incluyendo mensajes de texto y contraseñas introducidas en pantallas de inicio de sesión falsas superpuestas sobre aplicaciones bancarias.

La última versión del malware utiliza el modelo de inteligencia artificial Gemini de Google para estimar el saldo bancario de cada víctima a partir de los mensajes analizados. Con esta información, las víctimas son clasificadas en grupos de alto y medio valor, lo que permite a los operadores priorizar sus esfuerzos de ataque. No obstante, hasta ahora, no se ha observado que el malware utilice esta información para realizar transferencias de dinero.

Evolución de la Consola

Desde finales de 2025, el malware en los teléfonos de las víctimas ha cambiado poco, aunque la consola que lo respalda ha sido actualizada. Se han utilizado tres versiones nuevas entre abril y septiembre de 2026, todas basadas en el mismo código. Las versiones más recientes se denominan BlackCat Remote Control Management, Panda Workshop V5 y Panda Workshop V6. Cada versión actúa también como una herramienta de construcción, permitiendo a los operadores crear el malware, integrarlo en una aplicación aparentemente inofensiva y publicarla sin necesidad de manipular la configuración del servidor.

Acceso Shell en un Clic

El método de propagación de RatHat incluye mensajes de texto y anuncios en línea que redirigen a los usuarios a sitios de descarga de terceros. Una vez instalado, la aplicación solicita acceso a Accessibility, lo que le permite leer la pantalla y realizar acciones en nombre del usuario. Esto habilita la depuración inalámbrica y permite al malware interactuar con el Android Debug Bridge (ADB), proporcionando un acceso shell que opera fuera de los permisos otorgados a la aplicación.

Desde la consola, el operador puede activar esta shell con un solo clic. Esto inicia un programa adicional escrito en Go que permanece accesible a través de un túnel inverso, facilitando el control del dispositivo infectado.

Detección y Mitigación

Los operadores de RatHat son capaces de capturar la pantalla de forma encubierta, evitando las solicitudes de permiso que normalmente se activan al utilizar funciones de captura de pantalla estándar. Sin embargo, esta técnica se ve limitada en dispositivos que operan con Android 14 o versiones posteriores. En estos casos, el malware recurre a métodos alternativos de captura de pantalla, aunque estos pueden variar en función de la versión de Android.

Cleafy ha señalado que la implementación de este malware se ha realizado de manera cautelosa, con un número limitado de cuentas de operador y secciones ocultas para usuarios no administradores, lo que indica una falta de confianza en los clientes. Casi la mitad de las direcciones IP observadas pertenecen a una red registrada en Singapur.

Conclusiones

El uso de Gemini en ambas extremidades, tanto en la consola de control como en el dispositivo infectado, subraya la sofisticación del malware RatHat. Este troyano no solo gestiona eficientemente la información de las víctimas, sino que también optimiza el proceso de ataque, haciendo que sea un desafío significativo para las herramientas de detección de malware. La ciberseguridad debe estar atenta a la evolución de estas amenazas, que presentan un claro riesgo para la seguridad financiera de los usuarios.

Fuente

Ver noticia original