Tecnología

Descubren malware Android RatHat que usa inteligencia artificial para controlar dispositivos a distancia

Investigadores de Zimperium zLabs detectaron RatHat, un malware para Android que emplea un sistema con IA para automatizar la navegación y control remoto de dispositivos infectados, dificultando su detección y eliminación.

Un nuevo malware para Android, denominado RatHat, ha sido identificado por investigadores de la firma de ciberseguridad Zimperium zLabs. Este software malicioso incorpora un sistema basado en inteligencia artificial (IA) que permite a los atacantes controlar y navegar remotamente por dispositivos comprometidos de manera automatizada.

Funcionamiento y características del malware RatHat

Según informó Zimperium en un comunicado oficial, RatHat se distribuye mediante campañas de malvertising, mensajes SMS y sitios de phishing que promueven la descarga de archivos APK fuera de la tienda oficial Google Play, lo que aumenta el riesgo para los usuarios que instalan aplicaciones de fuentes no verificadas.

El malware aprovecha los permisos de accesibilidad de Android para ejecutar acciones con altos privilegios en los dispositivos infectados. Entre sus capacidades destaca la activación de las Opciones de Desarrollador y la Depuración Inalámbrica, lo que le otorga acceso a un contexto de ejecución a nivel shell sin necesidad de conexión externa, similar a técnicas empleadas por familias de malware como ToxicPanda y RedHook.

Te puede interesar
iPhone Duo: Por qué vale la pena apostar por este primer modelo plegable de Apple
TecnologíaiPhone Duo: Por qué vale la pena apostar por este primer modelo plegable de AppleEl iPhone Duo, primer teléfono plegable de Apple, representa un riesgo para los compradores, pero su adopción …

RatHat instala un agente basado en Go (liblocal-service.so) que ejecuta comandos con privilegios de shell ADB, elude restricciones de batería y asegura persistencia en el dispositivo. Este agente puede restaurar el malware si es eliminado y viceversa, garantizando la continuidad de la infección. Además, un segundo agente (libmedia_codec.so) funciona como cliente proxy inverso para establecer un túnel persistente con el atacante.

Uso de inteligencia artificial para automatizar la interacción

El aspecto más innovador de RatHat es su motor de automatización de interfaz impulsado por IA. Este sistema serializa en tiempo real el árbol de accesibilidad de Android en formato XML y lo envía a un asistente de inteligencia artificial popular, sin especificar cuál, que procesa la información para identificar elementos de la interfaz, determinar textos visibles y emitir instrucciones de navegación como desplazamientos o selecciones.

Esta capacidad permite que el malware adapte su interacción con la interfaz del dispositivo de forma dinámica, superando las limitaciones de las automatizaciones basadas en scripts fijos y haciendo más difícil su detección por parte de software de seguridad.

Riesgos y métodos de evasión

RatHat puede mostrar superposiciones HTML para aplicaciones bancarias y de criptomonedas, capturando credenciales de usuario. También intercepta mensajes SMS y notificaciones, incluyendo contraseñas de un solo uso, registra eventos de cambio de texto, extrae URLs del navegador y captura patrones de desbloqueo y PINs de pantalla.

Además, el malware emplea técnicas avanzadas para dificultar su análisis y eliminación, como manipulación del contenedor APK, un archivo de manifiesto inflado de 61 MB y pseudo instrucciones DEX inválidas que confunden herramientas de análisis. Para impedir su desinstalación, intercepta la pantalla de confirmación y muestra una falsa superposición de Google Play con mensajes de error.

Recomendaciones para usuarios de Android

Los especialistas de Zimperium recomiendan evitar la descarga de aplicaciones fuera de Google Play a menos que se confíe plenamente en el desarrollador, no otorgar permisos de accesibilidad a aplicaciones no verificadas y utilizar regularmente herramientas como Google Play Protect para escanear dispositivos en busca de amenazas.

¿Tenés una pregunta sobre esta nota?

El asistente de Infolenca responde con lo publicado en todo el sitio: noticias, entrevistas, informes y documentos oficiales.

Otras noticias relacionadas

Seguí la cobertura de esta sección.