Nuevo malware en Android: RatHat

Investigadores de zLabs, parte de Zimperium, han identificado un troyano en Android llamado RatHat, que utiliza un proceso de infección automatizado y en múltiples etapas. Este malware incorpora un asistente de inteligencia artificial (IA) que tiene acceso al árbol de accesibilidad del dispositivo infectado, permitiéndole decidir dónde tocar o desplazarse en la pantalla, en lugar de seguir un guion predefinido. Esta flexibilidad en el camino de ataque complica la detección del troyano por parte de herramientas de seguridad móviles basadas en firmas o reglas.

Proceso de infección

El proceso de infección de RatHat es inusualmente complejo para una amenaza móvil, combinando ingeniería social, abuso de accesibilidad y toma de decisiones remota a través de IA. Las víctimas son atraídas mediante mensajes de smishing (phishing por SMS) y anuncios maliciosos que dirigen a páginas de descarga falsas, a menudo disfrazadas como aplicaciones de streaming populares o navegadores como Chrome. Estas páginas engañan a los usuarios para que instalen un APK malicioso (Android Package Kit).

Una vez instalado, el malware persuade al usuario para que active el Servicio de Accesibilidad de Android, utilizando excusas como una supuesta "restricción de red" o incentivos financieros falsos. Los servicios de accesibilidad operan en segundo plano, pueden inspeccionar el contenido de la pantalla e interactuar con aplicaciones en nombre del usuario. Con acceso a esta función, el malware navega silenciosamente por las Opciones de Desarrollador, activa el Debugging Inalámbrico y obtiene el código de emparejamiento de seis dígitos directamente de la pantalla. Así, se empareja con el dispositivo infectado sin necesidad de intervención humana.

Técnicas de robo de datos

RatHat utiliza un sesión ADB a nivel de shell, lo que le permite instalar dos binarios nativos disfrazados: un "agente" basado en Go que ejecuta comandos del sistema con privilegios elevados y un cliente de reverse-proxy que establece un túnel persistente hacia el servidor del atacante, eludiendo cortafuegos y NAT (Network Address Translation).

Para robar credenciales de inicio de sesión, el troyano crea superposiciones para aplicaciones financieras específicas. Estas superposiciones pueden también capturar códigos de un solo uso (OTPs) y códigos de autenticación multifactor (MFA). Una de sus capacidades más innovadoras es grabar las coordenadas táctiles directamente desde el controlador de entrada, permitiendo reconstruir códigos PIN y patrones de desbloqueo al compararlos con una base de datos de diseños de teclados y patrones conocidos, eludiendo así las protecciones contra la lectura de pantallas.

Medidas de protección

La mayoría de los trucos de RatHat dependen de que el usuario instale una aplicación y le otorgue permisos de accesibilidad. Por ello, las recomendaciones de seguridad móvil estándar siguen siendo la mejor defensa. Se aconseja:

- Instalar aplicaciones solo desde Google Play u otras tiendas oficiales de confianza. Aunque esto no garantiza total seguridad, reduce significativamente el riesgo. - Mantenerse alerta ante cualquier aplicación que solicite habilitar el Servicio de Accesibilidad sin una razón válida. - Considerar el Modo de Protección Avanzada de Android, que restringe las aplicaciones que pueden solicitar permisos de accesibilidad. - Nunca habilitar las Opciones de Desarrollador o el Debugging Inalámbrico sin entender su necesidad, ya que las aplicaciones legítimas no tienen motivos para solicitarlos. - Utilizar una solución de anti-malware actualizada y en tiempo real para el dispositivo. Por ejemplo, Malwarebytes para Android detecta RatHat como Android/Trojan.Exploit.RatHat.

Si un dispositivo resulta infectado, es necesario realizar un restablecimiento de fábrica, ya que el mecanismo de persistencia del malware puede sobrevivir a la eliminación normal de la aplicación. La concienciación y precaución son clave para protegerse de amenazas como RatHat.

Fuente

Ver noticia original