Os operadores do RatHat desenvolvem e distribuem o trojan bancário para Android e controlam os celulares infectados por meio de um console web, segundo a empresa de segurança Cleafy. Desde abril de 2026, a Cleafy identificou quase 100 implantações desse console. Para a empresa, o número é compatível com um modelo de malware como serviço, no qual cada cliente opera uma cópia separada.
O console armazena as informações coletadas pelo malware em cada celular, incluindo mensagens de texto e senhas digitadas em telas falsas de login sobrepostas a aplicativos bancários.
A versão mais recente consulta o modelo de IA Gemini, do Google, para estimar o saldo bancário de cada vítima a partir dessas mensagens. Em seguida, classifica os celulares em grupos de alto e médio valor.
Nenhuma das amostras analisadas pela Cleafy usa o modelo para movimentar dinheiro. Segundo a empresa, a função da IA é “decidir quais vítimas merecem o tempo do operador”.
Um console, três versões
O malware instalado nos celulares mudou pouco desde o fim de 2025, informou a Cleafy. Já o console usado para controlá-lo foi substituído.
Amostras de 2025 e de fevereiro de 2026 se conectavam a um console anterior chamado Fisher. Entre abril e setembro de 2026, foram usadas três novas versões, todas criadas a partir do mesmo código.
A primeira se identifica como BlackCat Remote Control Management. As duas seguintes receberam os nomes Panda Workshop V5 e V6.
Todas as versões também funcionam como ferramentas para criar o malware. Pelo console, o operador pode gerar o arquivo malicioso, escondê-lo em um aplicativo aparentemente inofensivo e assiná-lo. Depois, o console publica o aplicativo pronto no Amazon S3 ou em um servidor web, sem que o operador precise configurar a hospedagem.
O console também pode recriar o aplicativo em intervalos programados, como a cada hora. Cada nova compilação gera um arquivo diferente a partir do mesmo malware. Segundo a Cleafy, a estratégia busca driblar ferramentas de segurança que identificam arquivos conhecidos pelo hash.
A versão mais recente também inclui modelos de páginas falsas de download, entre eles um chamado Google Store.
Acesso ao interpretador de comandos com um clique
O RatHat chega aos celulares por meio de mensagens de texto e anúncios on-line que direcionam as vítimas a sites de terceiros para baixar aplicativos, segundo uma análise da Zimperium publicada no início deste mês.
Depois de instalado, o aplicativo solicita acesso à Acessibilidade, recurso que permite ler a tela e tocar nela em nome do usuário. Com essa permissão, o aplicativo ativa a depuração sem fio, lê o código de pareamento exibido na tela e se conecta à Android Debug Bridge (ADB), ferramenta de depuração integrada ao Android.
Isso dá ao malware acesso a um interpretador de comandos executado como o usuário shell do Android (UID 2000), fora das permissões concedidas ao aplicativo.
A Cleafy constatou que o operador pode usar esse recurso com um clique no console. Ao selecionar o botão de implantação, ele inicia um programa separado, escrito em Go, que permanece acessível por meio de um túnel reverso. Nesse tipo de conexão, é o celular que estabelece contato com o servidor do operador.
O pareamento com a ADB ocorre automaticamente, mas o programa em Go só é iniciado depois que o operador seleciona o botão de implantação.
Esse programa muda a forma como o operador pode acompanhar a tela. A captura feita pelo próprio aplicativo usa um recurso do Android que pede autorização à vítima e exibe um ícone de gravação enquanto está ativo.
Já o programa em Go usa ferramentas chamadas minicap e minitouch para transmitir a tela e simular toques, sem pedir autorização nem mostrar um ícone de gravação.
As duas ferramentas não funcionam no Android 14 ou em versões posteriores. Nesses aparelhos, o malware fica limitado à captura de tela do próprio aplicativo, que exige autorização. A Cleafy também descreveu um método alternativo com uma ferramenta chamada screencap, capaz de capturar cerca de cinco quadros por segundo, mas não especificou quais versões do Android são compatíveis.
O programa em Go continua em execução mesmo depois que a vítima remove o aplicativo, até que o celular seja reiniciado. A Zimperium constatou ainda que o programa pode reinstalar o aplicativo após a exclusão e reativar o acesso à Acessibilidade.
Nenhum dos dois relatórios apresenta instruções para remover completamente o malware.
Alcance dos consoles
A Cleafy identificou as implantações ao pesquisar títulos de páginas e trechos do código web dos consoles. O número se refere às implantações dos consoles, não à quantidade de celulares infectados.
A empresa não explicou o que considera uma implantação. Nem seu relatório nem o da Zimperium informam quantas vítimas foram afetadas.
O console limita o número de contas de operador e oculta algumas seções de quem não tem privilégios de administrador. Para a Cleafy, essas restrições só fazem sentido se os usuários forem clientes em quem os desenvolvedores não confiam plenamente.
Quase metade dos endereços IP observados pela Cleafy pertence a uma rede registrada em Singapura, identificada como AS4907.
Gemini nos dois lados
A primeira versão do console permitia que os operadores escolhessem entre vários provedores de IA, segundo a Cleafy. Também podia enviar um alerta pelo Telegram quando a pontuação de IA de um celular ultrapassava um nível definido.
A versão mais recente funciona apenas com o Gemini e orienta os operadores a acessar o Google AI Studio para obter uma chave.
O RatHat também usa o Gemini diretamente no celular. As instruções de toque incluídas no malware foram escritas para interfaces de fabricantes específicos, determinadas versões do Android e certos idiomas. Por isso, elas falham em aparelhos que os autores não previram.
Quando isso acontece, o malware envia ao Gemini a disposição dos elementos na tela e pergunta onde deve tocar. A consulta é feita diretamente pelo celular, com uma chave de API armazenada nas configurações do próprio malware.
Segundo a Cleafy, esse recurso serve apenas para manter funcionando a configuração da depuração sem fio.
Malwares para Android já usaram uma abordagem semelhante. O PromptSpy, descrito pela ESET em fevereiro, também enviava ao Gemini a disposição da tela e seguia as instruções de toque fornecidas pelo modelo.
Indicadores e detecção
A Cleafy divulgou os seguintes indicadores dos servidores de comando e controle (C2), links de download e amostras do malware:
- Domínio: admin.chunhuating[.]best (C2 do Panda Workshop V6, setembro de 2026)
- Domínio: admin.xiongmaocs[.]pics (C2 do Panda Workshop V5, agosto de 2026)
- IP: 8.231.120[.]246 (C2 do BlackCat, abril de 2026)
- Domínio: admin.rathat[.]live (C2 do Fisher, dezembro de 2025 e fevereiro de 2026)
- URL: hxxps://dramaspoolcoa[.]com/en.html (link de download, setembro de 2026)
- URL: hxxps://rathat[.]me/app-release-rat-hat-live.apk (link de download, dezembro de 2025 e fevereiro de 2026)
- MD5: 116346cace7f00ba557034b534d40791 (amostra, setembro de 2026)
- MD5: 8fdc21e25097a46528211274e54330e1 (amostra, fevereiro de 2026)
- MD5: f83357b2d47c7d38ee53943373961211 (amostra, dezembro de 2025)
Os consoles costumam usar subdomínios iniciados por admin. A versão mais recente também usa o prefixo adminapi. para o sistema de retaguarda. Os domínios usam terminações de baixo custo, como .best, .beer e .top.
Depois que o programa em Go é iniciado, os arquivos minicap e minitouch ficam em /data/local/tmp, com seus nomes originais, onde podem ser encontrados por uma verificação. A Cleafy recomendou que as ferramentas de segurança monitorem programas executados nos celulares como o usuário shell, UID 2000.
Um dos endereços listados, admin.xiongmaocs[.]pics, também aparece entre os indicadores divulgados pela Zimperium em sua análise anterior.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...