RatHat для Android получил новую функцию, которая помогает операторам вредоноса выбирать более «дорогие» жертвы. По данным Cleafy, веб-консоль платформы теперь использует Gemini, чтобы оценить примерный баланс на банковских счетах пользователей по содержимому SMS и другим данным с телефона.

Исследователи говорят, что речь идёт не о переводе денег с помощью модели. Gemini здесь нужен для отбора: кого стоит атаковать дальше, а кого можно отложить в сторону. Для жертвы разницы почти нет — телефон уже заражён, а злоумышленники получили доступ к переписке и экрану.

Что произошло

Cleafy отследила почти 100 развёртываний консоли RatHat с апреля 2026 года. Платформа работает по модели malware-as-a-service: разработчики продают или раздают сам конструктор, а каждый клиент запускает свою копию.

Это не одиночный вредонос, а целая сервисная схема. Операторы получают веб-панель, через которую собирают данные, строят троян, выкладывают его в сеть и управляют заражёнными устройствами.

Как устроена схема

На телефонах жертв RatHat собирает SMS и данные, которые пользователь вводит в поддельные экраны входа поверх банковских приложений. Потом эта информация попадает в консоль, где её можно просматривать и сортировать.

Последняя версия платформы обращается к Gemini, чтобы оценить, насколько платёжеспособен владелец устройства. В консоли телефоны делят на группы с высоким и средним приоритетом — так операторы экономят время на более перспективных целях.

Новый инструмент постоянно дорабатывают. По данным Cleafy, консоль умеет собирать вредонос, прятать его внутри безобидного на вид приложения, подписывать файл и публиковать готовую сборку на Amazon S3 или на обычный веб-сервер. Для оператора это значит, что он почти не трогает инфраструктуру вручную.

Платформа ещё и пересобирает приложение по расписанию — например, каждый час. Это помогает скрываться от защитных систем, которые ищут известные образцы по хэшу файла. Ранее похожие приёмы уже описывали в разборе старого вредоносного тега в GitHub Actions: злоумышленники любят автоматизацию не меньше разработчиков.

Кого затронуло и чем это опасно

Способ доставки у RatHat довольно приземлённый: SMS, онлайн-реклама и сторонние сайты загрузки. Дальше пользователь сам ставит приложение, после чего вредонос просит доступ к специальным функциям Android и начинает читать экран, нажимать кнопки и включать отладку.

В результате троян получает shell-доступ как системный пользователь Android, то есть выходит за рамки обычных разрешений приложения. Затем оператор может одной кнопкой открыть удалённую сессию и видеть экран через скрытый канал связи.

Установленная программа может пережить удаление приложения: она способна восстановить вредонос и вернуть доступность специальных функций после перезагрузки телефона. Поэтому простое удаление иконки не решает проблему полностью.

Отдельный риск связан с тем, как RatHat перехватывает ввод. В одних версиях он показывает жертве системный запрос на запись экрана, в других использует инструменты для потоковой передачи изображения без видимого индикатора записи. На практике это делает контроль устройства менее заметным для пользователя.

Важна и сама роль ИИ в этой схеме. Мы уже видели, как модели начинают помогать не только людям, но и злоумышленникам — от планирования атак до автоматического разбора целей. Похожую логику безопасности и рисков мы разбирали в материале о том, где у ИИ слепое пятно.

Что делать сейчас

Если на телефоне уже стоит подозрительное приложение из стороннего источника, действовать нужно без промедления. Удалите его только после того, как проверите, не выданы ли ему специальные разрешения, и смените пароли к важным сервисам с другого чистого устройства.

Для поездок, командировок и работы в открытых Wi-Fi имеет смысл держать под рукой инструмент для защиты трафика в поездках. Он не лечит заражённый телефон, но помогает сократить лишние риски, когда вы пользуетесь чужой сетью и входите в важные аккаунты.

Чек-лист

  • Проверьте, нет ли на телефоне приложений, установленных не из официального магазина.
  • Посмотрите, какие программы получили доступ к специальным функциям Android и к экрану.
  • Не вводите пароли в подозрительные окна поверх банковских приложений.
  • Смените пароли к банку, почте и мессенджерам с чистого устройства.
  • Включите двухфакторную защиту там, где это возможно.
  • Для рабочих поездок и открытых сетей заранее подготовьте средство для приватного подключения в дороге.
  • Если поведение телефона стало странным, обратитесь в сервис и проверьте устройство на вредоносное ПО.
Поделиться: