RatHat è un malware Android di tipo banking trojan che viene gestito tramite una console web pensata per controllare telefoni infetti e automatizzare molte fasi dell’attacco. Secondo analisi recenti, la piattaforma è stata osservata in quasi cento installazioni della console a partire da aprile 2026, un dettaglio che rafforza l’ipotesi di un modello malware-as-a-service in cui ogni cliente utilizza una propria istanza separata.
Dal punto di vista della sicurezza mobile, questo significa che la minaccia non è legata a un singolo gruppo ma a una infrastruttura replicabile e adattabile.
La console raccoglie e organizza i dati sottratti dagli smartphone compromessi, inclusi SMS e credenziali inserite in schermate di login false ottenute tramite overlay sulle app bancarie. La novità più rilevante è l’uso di Gemini per stimare il valore economico della vittima. In pratica i messaggi vengono analizzati per ricavare una stima del saldo o della disponibilità e i dispositivi vengono classificati in fasce come alto valore e medio valore. Non emerge un uso diretto dell’intelligenza artificiale per eseguire bonifici o frodi automatiche, ma per ottimizzare il tempo degli operatori e concentrare l’attenzione sui bersagli più redditizi.
Nel tempo il pannello di comando e controllo è cambiato più della componente malware su Android. A versioni precedenti si sono affiancate nuove varianti della console, con nomi differenti ma basate sullo stesso codice. Oltre alla gestione delle infezioni, la console funziona anche come builder, permettendo di generare l’app malevola, camuffarla dentro applicazioni apparentemente innocue, firmarla e pubblicarla su hosting remoti come Amazon S3 o server web. Un’altra tecnica chiave è la ricompilazione programmata, ad esempio ogni ora, per produrre file sempre diversi e aggirare i controlli basati su hash.
La catena di infezione sfrutta spesso SMS e annunci online che rimandano a siti di download di terze parti. Una volta installata, l’app richiede i permessi di Accessibilità e li usa per abilitare il wireless debugging e ottenere accesso tramite Android Debug Bridge. Da lì, con un click nella console, può essere avviato un componente aggiuntivo in Go che mantiene l’accesso tramite reverse tunnel e abilita controllo schermo e tocchi con strumenti come minicap e minitouch, riducendo segnali visibili come richieste di autorizzazione o icone di registrazione. Su Android 14 e versioni successive alcune di queste tecniche risultano limitate, ma rimangono metodi alternativi di cattura schermo.
Un ulteriore aspetto è l’uso di Gemini anche sul dispositivo per ricevere indicazioni su dove toccare quando le istruzioni integrate non funzionano su interfacce o lingue non previste, migliorando l’affidabilità dell’abuso di ADB. Per la difesa, è utile monitorare processi eseguiti come shell user e la presenza di file sospetti in percorsi temporanei, oltre a controllare domini e pattern tipici dei server C2.