Console do malware Android RatHat usa Gemini para identificar alvos de maior valor
29 de Setembro de 2026

Os operadores do RatHat desenvolvem e distribuem o trojan bancário para Android e controlam os celulares infectados por meio de um console web, segundo a empresa de segurança Cleafy. Desde abril de 2026, a Cleafy identificou quase 100 implantações desse console. Para a empresa, o número é compatível com um modelo de malware como serviço, no qual cada cliente opera uma cópia separada.

O console armazena as informações coletadas pelo malware em cada celular, incluindo mensagens de texto e senhas digitadas em telas falsas de login sobrepostas a aplicativos bancários.

A versão mais recente consulta o modelo de IA Gemini, do Google, para estimar o saldo bancário de cada vítima a partir dessas mensagens. Em seguida, classifica os celulares em grupos de alto e médio valor.

Nenhuma das amostras analisadas pela Cleafy usa o modelo para movimentar dinheiro. Segundo a empresa, a função da IA é “decidir quais vítimas merecem o tempo do operador”.

Um console, três versões

O malware instalado nos celulares mudou pouco desde o fim de 2025, informou a Cleafy. Já o console usado para controlá-lo foi substituído.

Amostras de 2025 e de fevereiro de 2026 se conectavam a um console anterior chamado Fisher. Entre abril e setembro de 2026, foram usadas três novas versões, todas criadas a partir do mesmo código.

A primeira se identifica como BlackCat Remote Control Management. As duas seguintes receberam os nomes Panda Workshop V5 e V6.

Todas as versões também funcionam como ferramentas para criar o malware. Pelo console, o operador pode gerar o arquivo malicioso, escondê-lo em um aplicativo aparentemente inofensivo e assiná-lo. Depois, o console publica o aplicativo pronto no Amazon S3 ou em um servidor web, sem que o operador precise configurar a hospedagem.

O console também pode recriar o aplicativo em intervalos programados, como a cada hora. Cada nova compilação gera um arquivo diferente a partir do mesmo malware. Segundo a Cleafy, a estratégia busca driblar ferramentas de segurança que identificam arquivos conhecidos pelo hash.

A versão mais recente também inclui modelos de páginas falsas de download, entre eles um chamado Google Store.

Acesso ao interpretador de comandos com um clique

O RatHat chega aos celulares por meio de mensagens de texto e anúncios on-line que direcionam as vítimas a sites de terceiros para baixar aplicativos, segundo uma análise da Zimperium publicada no início deste mês.

Depois de instalado, o aplicativo solicita acesso à Acessibilidade, recurso que permite ler a tela e tocar nela em nome do usuário. Com essa permissão, o aplicativo ativa a depuração sem fio, lê o código de pareamento exibido na tela e se conecta à Android Debug Bridge (ADB), ferramenta de depuração integrada ao Android.

Isso dá ao malware acesso a um interpretador de comandos executado como o usuário shell do Android (UID 2000), fora das permissões concedidas ao aplicativo.

A Cleafy constatou que o operador pode usar esse recurso com um clique no console. Ao selecionar o botão de implantação, ele inicia um programa separado, escrito em Go, que permanece acessível por meio de um túnel reverso. Nesse tipo de conexão, é o celular que estabelece contato com o servidor do operador.

O pareamento com a ADB ocorre automaticamente, mas o programa em Go só é iniciado depois que o operador seleciona o botão de implantação.

Esse programa muda a forma como o operador pode acompanhar a tela. A captura feita pelo próprio aplicativo usa um recurso do Android que pede autorização à vítima e exibe um ícone de gravação enquanto está ativo.

Já o programa em Go usa ferramentas chamadas minicap e minitouch para transmitir a tela e simular toques, sem pedir autorização nem mostrar um ícone de gravação.

As duas ferramentas não funcionam no Android 14 ou em versões posteriores. Nesses aparelhos, o malware fica limitado à captura de tela do próprio aplicativo, que exige autorização. A Cleafy também descreveu um método alternativo com uma ferramenta chamada screencap, capaz de capturar cerca de cinco quadros por segundo, mas não especificou quais versões do Android são compatíveis.

O programa em Go continua em execução mesmo depois que a vítima remove o aplicativo, até que o celular seja reiniciado. A Zimperium constatou ainda que o programa pode reinstalar o aplicativo após a exclusão e reativar o acesso à Acessibilidade.

Nenhum dos dois relatórios apresenta instruções para remover completamente o malware.

Alcance dos consoles

A Cleafy identificou as implantações ao pesquisar títulos de páginas e trechos do código web dos consoles. O número se refere às implantações dos consoles, não à quantidade de celulares infectados.

A empresa não explicou o que considera uma implantação. Nem seu relatório nem o da Zimperium informam quantas vítimas foram afetadas.

O console limita o número de contas de operador e oculta algumas seções de quem não tem privilégios de administrador. Para a Cleafy, essas restrições só fazem sentido se os usuários forem clientes em quem os desenvolvedores não confiam plenamente.

Quase metade dos endereços IP observados pela Cleafy pertence a uma rede registrada em Singapura, identificada como AS4907.

Gemini nos dois lados

A primeira versão do console permitia que os operadores escolhessem entre vários provedores de IA, segundo a Cleafy. Também podia enviar um alerta pelo Telegram quando a pontuação de IA de um celular ultrapassava um nível definido.

A versão mais recente funciona apenas com o Gemini e orienta os operadores a acessar o Google AI Studio para obter uma chave.

O RatHat também usa o Gemini diretamente no celular. As instruções de toque incluídas no malware foram escritas para interfaces de fabricantes específicos, determinadas versões do Android e certos idiomas. Por isso, elas falham em aparelhos que os autores não previram.

Quando isso acontece, o malware envia ao Gemini a disposição dos elementos na tela e pergunta onde deve tocar. A consulta é feita diretamente pelo celular, com uma chave de API armazenada nas configurações do próprio malware.

Segundo a Cleafy, esse recurso serve apenas para manter funcionando a configuração da depuração sem fio.

Malwares para Android já usaram uma abordagem semelhante. O PromptSpy, descrito pela ESET em fevereiro, também enviava ao Gemini a disposição da tela e seguia as instruções de toque fornecidas pelo modelo.

Indicadores e detecção

A Cleafy divulgou os seguintes indicadores dos servidores de comando e controle (C2), links de download e amostras do malware:

- Domínio: admin.chunhuating[.]best (C2 do Panda Workshop V6, setembro de 2026)
- Domínio: admin.xiongmaocs[.]pics (C2 do Panda Workshop V5, agosto de 2026)
- IP: 8.231.120[.]246 (C2 do BlackCat, abril de 2026)
- Domínio: admin.rathat[.]live (C2 do Fisher, dezembro de 2025 e fevereiro de 2026)
- URL: hxxps://dramaspoolcoa[.]com/en.html (link de download, setembro de 2026)
- URL: hxxps://rathat[.]me/app-release-rat-hat-live.apk (link de download, dezembro de 2025 e fevereiro de 2026)
- MD5: 116346cace7f00ba557034b534d40791 (amostra, setembro de 2026)
- MD5: 8fdc21e25097a46528211274e54330e1 (amostra, fevereiro de 2026)
- MD5: f83357b2d47c7d38ee53943373961211 (amostra, dezembro de 2025)

Os consoles costumam usar subdomínios iniciados por admin. A versão mais recente também usa o prefixo adminapi. para o sistema de retaguarda. Os domínios usam terminações de baixo custo, como .best, .beer e .top.

Depois que o programa em Go é iniciado, os arquivos minicap e minitouch ficam em /data/local/tmp, com seus nomes originais, onde podem ser encontrados por uma verificação. A Cleafy recomendou que as ferramentas de segurança monitorem programas executados nos celulares como o usuário shell, UID 2000.

Um dos endereços listados, admin.xiongmaocs[.]pics, também aparece entre os indicadores divulgados pela Zimperium em sua análise anterior.

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...