RatHat: el troyano para Android que usa IA para controlar el móvil y se reinstala si lo borras

Interfaz de reinicio de Android sobre un fondo oscuro

Los investigadores de la firma de seguridad móvil Zimperium zLabs han dado a conocer RatHat, un troyano bancario para Android que incorpora un asistente de inteligencia artificial para operar el teléfono de la víctima de forma remota y automatizada. El informe, publicado el 16 de septiembre de 2026, describe un programa que no se limita a robar credenciales con pantallas falsas: además es capaz de reinstalarse solo cuando el usuario intenta eliminarlo.

Una IA que hace de ojos y manos

La diferencia de RatHat frente a la mayoría de los troyanos bancarios para Android está en cómo interactúa con la pantalla. Los programas clásicos necesitan coordenadas fijas —dónde está el campo de contraseña, dónde el botón de acceso—, de modo que un rediseño de la aplicación los deja inservibles.

RatHat evita ese problema con un motor de automatización que serializa el árbol de accesibilidad de Android en XML y lo envía a un asistente de IA generativa popular que el informe no identifica. El modelo devuelve la posición central de un elemento concreto, el texto real que aparece en pantalla y comandos de navegación como SCROLL_DOWN. Según Zimperium, esto hace que sus operaciones sean «más adaptables y más difíciles de detectar para el software de seguridad que la automatización tradicional basada en scripts».

Los investigadores vinculan el malware con actores que parecen operar desde China, ya que encontraron indicaciones (prompts) escritas en chino.

Cómo se distribuye y cómo gana privilegios

RatHat llega a los dispositivos por tres vías combinadas: campañas de smishing (mensajes de texto fraudulentos), publicidad maliciosa y foros o sitios de terceros que invitan a descargar un APK al margen de Google Play.

Una vez instalado, pide permisos de Accesibilidad mediante señuelos en el idioma del usuario. Con ese permiso activa las Opciones de desarrollador —pulsando siete veces el número de compilación— y la Depuración inalámbrica, y después lee en la propia interfaz el código de emparejamiento de seis dígitos y el puerto dinámico. Con esa información se empareja con el demonio ADB del propio teléfono y obtiene acceso con privilegios de shell, sin necesidad de un ordenador externo.

Ese acceso le permite desplegar dos componentes disfrazados de bibliotecas nativas: liblocal-service.so, un agente escrito en Go que ejecuta comandos con privilegios de shell y exime a la aplicación del modo de ahorro de energía, y libmedia_codec.so, en realidad un cliente de proxy inverso (frpc) que abre un túnel permanente hacia el servidor de los atacantes.

Qué roba y por qué desinstalarlo no basta

Superpuestas falsas en HTML imitan aplicaciones bancarias y de pago —el informe menciona también WeChat y Alipay— para capturar credenciales. A eso se suman la interceptación de SMS y notificaciones para robar códigos de verificación en dos pasos, y un registro de pulsaciones con tres mecanismos distintos.

El más llamativo es el del agente Go, que lee el fichero de entrada en bruto del sistema con la herramienta getevent. Al ejecutarse con privilegios de shell, puede registrar las coordenadas de cada toque y, cruzándolas con las plantillas de teclados de las principales marcas que incluye el propio malware, reconstruir PIN, contraseñas y patrones de desbloqueo. Esto esquiva protecciones como el bloqueo de capturas o los teclados personalizados, porque los dedos siguen tocando la pantalla.

La persistencia está cuidada al detalle. El troyano intercepta el diálogo de desinstalación, cancela la operación y muestra un falso error con el aspecto de Google Play. Y aunque la aplicación llegue a borrarse, el servicio Go se ejecuta fuera del ciclo de vida de la app: conserva el shell, detecta que el APK ya no está y lo reinstala con pm install -r -g, volviendo a conceder los permisos y el acceso de accesibilidad de forma automática. El informe añade varias técnicas anti-análisis, como la manipulación del contenedor APK, un manifiesto de Android de 61 MB, instrucciones de bytecode inválidas y un doble cifrado de cadenas, pensadas para romper las herramientas de análisis.

Qué puede hacer el usuario

Zimperium describe un objetivo financiero de alcance global, pero no ha publicado cifras de dispositivos infectados ni una lista de víctimas concretas, por lo que por ahora no es posible dimensionar el alcance real de la campaña.

Las siguientes son medidas generales de seguridad, no recomendaciones específicas de los investigadores de este informe:

  • Descargar aplicaciones únicamente desde Google Play y desconfiar de cualquier APK ofrecido por SMS, anuncios o webs externas.
  • No conceder el permiso de Accesibilidad a aplicaciones que no lo necesiten de forma justificada. Es el permiso del que depende casi toda la cadena de ataque.
  • Mantener activo Google Play Protect y analizar el dispositivo con regularidad.
  • Revisar en los ajustes de Android qué aplicaciones tienen Accesibilidad o permisos de administración del dispositivo, sobre todo tras instalar software de fuentes poco fiables.
  • Mantener el sistema actualizado: las versiones recientes de Android aplican ajustes restringidos que dificultan la concesión de Accesibilidad a aplicaciones instaladas al margen de la tienda oficial.

Noticias relacionadas

Otras noticias