RatHat Android Malware Console Uses Gemini to Identify Higher-Value Victims
Una empresa de seguridad descubrió que los creadores del troyano bancario para Android conocido como RatHat administran las infecciones a través de una consola web, operando bajo un esquema en el que distintos clientes utilizan copias separadas. Esta plataforma recopila información robada de los dispositivos comprometidos, como mensajes de texto y credenciales ingresadas en pantallas de inicio de sesión falsas. En su iteración más reciente, la herramienta emplea el modelo de inteligencia artificial Gemini para calcular el saldo bancario estimado de cada afectado basándose en dichos mensajes, clasificando así los teléfonos en categorías según su valor potencial para los atacantes.
El software de control ha evolucionado a lo largo de varias versiones que comparten la misma base de código, funcionando al mismo tiempo como herramientas de compilación que permiten generar, ocultar y publicar la aplicación maliciosa en servidores web de manera automatizada. Para lograr el acceso a los terminales, el programa se vale de anuncios en línea y mensajes de texto que dirigen a sitios de descarga de terceros. Una vez instalado, solicita permisos de accesibilidad para activar la depuración inalámbrica y conectarse al sistema de depuración de Android, otorgando a los operadores comandos avanzados y capacidades de visualización en tiempo real que eluden las advertencias tradicionales de permisos en ciertas versiones del sistema operativo.