Vai al contenuto
AI.info

The Pulse

RatHat usa l’IA e ADB per prendere il controllo dei telefoni Android

Il team zLabs di Zimperium descrive RatHat, una minaccia per Android che combina l’abuso dei servizi di accessibilità, l’associazione locale tramite ADB e il controllo dell’interfaccia basato sull’IA generativa per rubare credenziali e mant

RatHat usa l’IA e ADB per prendere il controllo dei telefoni Android

AI.info Team ·

Il team di ricerca zLabs di Zimperium ha identificato RatHat, un trojan per Android che usa l’IA generativa per controllare i telefoni infetti e, al contempo, rubare credenziali bancarie, password monouso, PIN e sequenze di sblocco. Il malware combina l’abuso dei servizi di accessibilità con l’auto-associazione tramite Android Debug Bridge, ottenendo accesso a livello di shell senza bisogno che un computer sia collegato al dispositivo.

Zimperium ha pubblicato la propria analisi tecnica il 16 settembre 2026. Secondo i ricercatori, gli autori della minaccia sembrano operare in Cina: si tratta di una valutazione, non di un’attribuzione confermata.

«RatHat integra tecniche inedite per la persistenza e sfrutta l’IA generativa per il controllo operativo.»

Gianluca Braga, Vishnu Pratapagiri e Fernando Ortega, autori dell’analisi di Zimperium, descrivono il malware come una minaccia articolata in più fasi, diffusa attraverso siti di phishing ingannevoli, campagne di malvertising e attacchi di smishing.

RatHat trasforma i dati di accessibilità in comandi sullo schermo

La caratteristica più insolita di RatHat è un sistema automatizzato di controllo dell’interfaccia che invia all’assistente di IA generativa l’albero di accessibilità in tempo reale del telefono infetto. Il malware chiede al servizio di identificare il testo visibile, determinare le coordinate degli elementi dell’interfaccia indicati per nome e impartire istruzioni di navigazione, come scorrere verso il basso.

Questo approccio è diverso da quello dei malware mobili convenzionali, che seguono una sequenza fissa di tocchi. RatHat può adattare le proprie azioni alla schermata corrente, rendendo forse l’attacco meno prevedibile per gli strumenti di sicurezza basati su script noti e indicatori statici. Zimperium descrive il sistema come un ciclo decisionale in tempo reale, anziché come una serie di gesti predefiniti.

Il debug wireless dà al trojan accesso alla shell

L’attacco inizia con smishing, pubblicità malevola o siti di download di terze parti che promuovono un’applicazione falsa. Zimperium ha individuato campioni camuffati da servizio di streaming e configurati per mostrare altre etichette, tra cui «Chrome». La vittima deve installare manualmente l’APK e poi autorizzare l’accesso ai servizi di accessibilità, dopo aver ricevuto una falsa spiegazione che menziona restrizioni di rete o un incentivo economico.

Una volta ottenuto tale accesso, RatHat apre le Opzioni sviluppatore di Android, attiva il debug wireless e legge sullo schermo il codice di associazione ADB a sei cifre. Il malware si associa quindi al servizio ADB del telefono stesso tramite una libreria incorporata, senza che un computer host completi la procedura.

L’associazione locale dà al malware accesso alla directory /data/local/tmp e a un contesto di shell. RatHat la usa per installare due componenti nativi camuffati: un agente basato su Go chiamato liblocal-service.so e un client proxy inverso nascosto sotto il nome libmedia_codec.so. Il primo esegue comandi di sistema; il secondo crea un tunnel persistente verso il server dell’operatore.

I dati grezzi dei tocchi aiutano a rubare le credenziali

RatHat legge anche gli eventi grezzi del tocco attraverso l’interfaccia dei dispositivi di input di Android. Secondo Zimperium, l’agente basato su Go può registrare il punto dello schermo toccato da un dito, dando all’operatore accesso a dati di input che le normali applicazioni non possono leggere.

Gli stessi campioni usano sovrapposizioni HTML per imitare applicazioni bancarie e di pagamento. Le sovrapposizioni raccolgono nomi utente, password, PIN e altri dati inseriti nei moduli, mentre le funzionalità di accessibilità e di gestione delle notifiche permettono al malware di intercettare gli SMS e i codici di autenticazione a due fattori. Zimperium afferma che il malware prende di mira applicazioni bancarie e di pagamento.

Disinstallare l’app potrebbe non rimuovere RatHat

RatHat separa una parte delle proprie attività dall’applicazione Android visibile. Il suo servizio locale viene eseguito al di fuori del normale ciclo di vita dell’applicazione, consentendogli di rimanere attivo anche dopo la rimozione del pacchetto principale. Il servizio verifica se l’APK è ancora installato e può reinstallarlo, ripristinare le autorizzazioni di runtime e riattivare le impostazioni di accessibilità tramite comandi shell.

La ricerca descrive anche una sovrapposizione che fa sembrare fallito un tentativo di disinstallazione. Il malware può chiedere i privilegi di amministratore del dispositivo, disattivare pacchetti selezionati e aggiungersi alla lista delle eccezioni per la gestione energetica di Android, così da continuare a funzionare in background.

Zimperium ha individuato quattro livelli anti-analisi, tra cui un manifest Android da 61 megabyte progettato per ostacolare gli strumenti di ispezione, istruzioni DEX malformate e diversi sistemi di cifratura delle stringhe. Prima di procedere, il payload verifica anche la presenza di debugger, Frida, Xposed, indicatori di root ed emulatori.

Cosa dovrebbero controllare gli utenti Android

La catena di diffusione di RatHat dipende da due decisioni della vittima: installare un APK al di fuori di uno store affidabile e concedere l’accesso all’accessibilità a un’app non correlata. Gli utenti Android dovrebbero evitare di scaricare app promosse tramite messaggi di testo, pubblicità e siti non ufficiali, soprattutto quando le istruzioni di installazione chiedono di attivare i servizi di accessibilità, le Opzioni sviluppatore o il debug wireless.

Chi sospetta un’infezione dovrebbe scollegare il dispositivo dagli account sensibili e rivolgersi a un professionista prima di cambiare le password dal telefono. Poiché RatHat può mantenere un servizio locale separato anche dopo la rimozione dell’app visibile, la normale disinstallazione dell’app potrebbe non eliminare la minaccia.

La ricerca mostra come un’autorizzazione pensata per aiutare le persone a interagire con i telefoni possa diventare una porta d’accesso ai controlli sviluppatore, alla shell e al furto di denaro quando un utente la concede a un APK ingannevole.

Fonte

Esplora

Altri articoli