Cibersegurança

Console do malware RatHat para Android usa Gemini para identificar vítimas de maior valor

O RatHat é um trojan bancário para Android controlado por um console web que usa o Gemini para classificar as vítimas por saldo estimado, segundo a Cleafy. A empresa já rastreou cerca de 100 implantações do painel desde abril de 2026.


Swati Khandelwal Terça - 29 de Setembro de 2026 às 01:43
The Hacker News

Os operadores do RatHat constroem e publicam o trojan bancário para Android e controlam celulares infectados a partir de um console web, segundo a empresa de segurança Cleafy. A Cleafy rastreou quase 100 implantações desse console desde abril de 2026. A empresa afirmou que isso se encaixa em um modelo de malware como serviço (MaaS), no qual cada cliente roda uma cópia separada.

O console armazena o que o malware coleta de cada celular, incluindo mensagens de texto e senhas digitadas em telas de login falsas sobrepostas a aplicativos bancários.

A versão mais recente pede ao modelo de inteligência artificial Gemini, do Google, que estime o saldo bancário de cada vítima a partir dessas mensagens e separa os celulares em grupos de alto e médio valor.

Nada nas amostras analisadas pela Cleafy usa o modelo para movimentar dinheiro. O papel dele é "decidir quais vítimas valem o tempo de um operador", afirmou a empresa.

Um console, três versões

O malware nos celulares das vítimas pouco mudou desde o fim de 2025, disse a Cleafy. O console por trás dele foi substituído.

Amostras do fim de 2025 e de fevereiro de 2026 se conectavam a um console anterior chamado Fisher. Três novas versões estiveram em uso entre abril e setembro de 2026, todas construídas a partir do mesmo código.

A primeira se chama BlackCat Remote Control Management. As duas seguintes se chamam Panda Workshop V5 e V6.

Cada versão também funciona como ferramenta de build. A partir do console, um operador pode compilar o malware, escondê-lo dentro de um aplicativo de aparência inofensiva e assiná-lo. O console então publica o aplicativo pronto no Amazon S3 (serviço de armazenamento em nuvem da Amazon) ou em um servidor web, sem que o operador precise mexer na configuração de hospedagem.

O console também pode recompilar o aplicativo em intervalos programados, como a cada hora. Cada recompilação gera um novo arquivo a partir do mesmo malware, o que, segundo a Cleafy, visa enganar ferramentas de segurança que identificam arquivos conhecidos pelo hash (identificador digital único do arquivo).

A versão mais recente também adiciona modelos de páginas de download falsas, incluindo uma chamada Google Store.

Acesso ao shell com um clique

O RatHat chega aos celulares por meio de mensagens de texto e anúncios online que levam a sites de download de terceiros, descobriu a Zimperium no início deste mês.

Uma vez instalado, o aplicativo pede acesso de Acessibilidade, permissão que permite a um app ler a tela e tocar em elementos no lugar do usuário. Com isso, o app ativa a depuração sem fio, lê o código de pareamento exibido na tela e se conecta ao Android Debug Bridge (ADB), ferramenta de depuração integrada ao Android.

Isso dá ao malware um shell (terminal de comandos) que roda como o usuário shell do Android (UID 2000), fora das permissões concedidas ao aplicativo.

A partir do console, o operador pode usar esse shell com um clique, descobriu a Cleafy. Um botão de implantação inicia um programa separado, escrito em Go, que se mantém acessível por meio de um túnel reverso, uma conexão que o próprio celular abre para o servidor do operador.

O pareamento com o ADB acontece automaticamente, mas o programa em Go só entra em ação depois que o operador clica em implantar.

Esse programa muda a forma como o operador observa a tela. A captura de tela pelo aplicativo usa um recurso do Android que pede permissão à vítima e mostra um ícone de gravação enquanto está em execução.

O programa em Go, em vez disso, usa ferramentas chamadas minicap e minitouch para transmitir a tela e enviar toques, sem prompt de permissão e sem ícone de gravação.

Nenhuma das duas ferramentas funciona no Android 14 ou posterior, deixando esses celulares apenas com a captura de tela e o prompt de permissão do próprio app. A Cleafy também descreveu um método alternativo usando uma ferramenta chamada screencap a cerca de 5 quadros por segundo, mas não especificou quais versões do Android ele cobre.

O programa em Go continua rodando depois que a vítima remove o aplicativo, até que o celular seja reiniciado. A Zimperium descobriu que o programa também consegue reinstalar o aplicativo depois de excluído e religar o acesso de Acessibilidade.

Nenhum dos dois relatórios fornece passos para remover o malware por completo.

Quão amplamente o console é usado

A Cleafy encontrou as implantações buscando pelos títulos de página e pelo código web do console. O número conta implantações do console, e não celulares infectados.

A Cleafy não disse o que conta como uma implantação, e nem seu relatório nem o da Zimperium informam o número de vítimas.

O console limita o número de contas de operador e esconde algumas seções de quem não é administrador. Segundo a Cleafy, esses limites só fazem sentido se os usuários forem clientes em quem os desenvolvedores não confiam totalmente.

Quase metade dos endereços IP observados pela Cleafy está em uma única rede registrada em Cingapura, a AS4907.

Gemini nas duas pontas

A primeira versão do console deixava os operadores escolher entre vários provedores de IA, descobriu a Cleafy. Também era possível enviar um alerta pelo Telegram quando a pontuação de IA de um celular ultrapassasse um nível definido.

A versão mais recente funciona apenas com o Gemini e orienta os operadores a obter uma chave no Google AI Studio.

O RatHat também usa o Gemini no próprio celular. Suas instruções internas de toque são escritas para interfaces de fabricantes específicos, versões do Android e idiomas, e por isso falham em dispositivos que seus autores não previram.

Quando isso acontece, o malware envia o layout da tela para o Gemini e pergunta onde tocar. Ele chama o Gemini diretamente do celular, usando uma chave de API (interface de programação que permite a comunicação entre softwares) armazenada nas próprias configurações.

A Cleafy disse que o recurso é usado apenas para manter funcionando a configuração de depuração sem fio.

Malware para Android já fez isso antes. O PromptSpy, descrito pela ESET em fevereiro, também enviava o layout da tela para o Gemini e seguia as instruções de toque do modelo.

Indicadores e detecção

A Cleafy listou estes indicadores para os servidores de comando e controle (C2) dos consoles, links de download e amostras de malware. MD5 é o algoritmo de hash que gera o identificador único listado para cada amostra:

  • Domínio: admin.chunhuating[.]best (C2 para Panda Workshop V6, setembro de 2026)
  • Domínio: admin.xiongmaocs[.]pics (C2 para Panda Workshop V5, agosto de 2026)
  • IP: 8.231.120[.]246 (C2 para BlackCat, abril de 2026)
  • Domínio: admin.rathat[.]live (C2 para Fisher, dezembro de 2025 e fevereiro de 2026)
  • URL: hxxps://dramaspoolcoa[.]com/en.html (link de download, setembro de 2026)
  • URL: hxxps://rathat[.]me/app-release-rat-hat-live.apk (link de download, dezembro de 2025 e fevereiro de 2026)
  • MD5: 116346cace7f00ba557034b534d40791 (amostra, setembro de 2026)
  • MD5: 8fdc21e25097a46528211274e54330e1 (amostra, fevereiro de 2026)
  • MD5: f83357b2d47c7d38ee53943373961211 (amostra, dezembro de 2025)

Os consoles costumam usar endereços web que começam com admin., além de adminapi. para o back-end (parte servidor) da versão mais recente, em domínios de topo baratos como .best, .beer e .top.

Uma vez que o programa em Go é implantado, os arquivos minicap e minitouch ficam em /data/local/tmp com seus nomes reais, onde uma varredura pode encontrá-los. A Cleafy disse que ferramentas de segurança devem monitorar o que roda nos celulares como o usuário shell, UID 2000.

Um dos endereços listados, admin.xiongmaocs[.]pics, também aparece na lista de indicadores divulgada pela Zimperium em sua análise anterior.

RatHat Android Cibersegurança