1. RATHat is een Android-malware die gebruikmaakt van Gemini AI om diepere controle over geïnfecteerde telefoons te verkrijgen, verder dan normale app-permissies. Dit wordt mogelijk gemaakt doordat de malware toegankelijkheidsrechten (Accessibility access) misbruikt, wat leidt tot grotere risico's vergeleken met eerdere RATHat banking-aanvallen.
2. De malware misbruikt een ontwikkelaarsfunctie genaamd Android Debug Bridge (ADB). Na het verkrijgen van toegankelijkheidsrechten navigeert RATHat door de telefooninstellingen, schakelt draadloze debugging in en leest de koppelingscode op het scherm. Vervolgens koppelt de malware aan de lokale ADB-service, wat toegang verleent als de shell-gebruiker (UID 2000). Dit soort misbruik van draadloze debugging is ook waargenomen bij de ToxicPanda-malware en benadrukt de zorgen die deze ontwikkelaarsfunctie met zich meebrengt, verder dan standaard diefstal van inloggegevens.
3. Het koppelen is afhankelijk van het vinden van specifieke besturingselementen. Als dit faalt door onbekende fabrikant-interfaces, Android-versies of talen, stuurt de malware een beschrijving van de live interface naar Gemini AI. Gemini retourneert vervolgens coördinaten of tekst die helpt bij het interpreteren van onbekende labels, waardoor adaptieve navigatie ontstaat die rigide schermaanwijzingen vervangt door modelantwoorden. Dit omzeilt aangepaste engineering en verlaagt de drempel voor geautomatiseerde aanvallen. De AI-functie aan apparaatzijde zorgt specifiek dat de koppeling voor draadloze debugging blijft werken wanneer normale tekstmatching faalt.
4. Gemini Flash-modellen worden direct vanaf de telefoon benaderd met een sleutel uit de malwareconfiguratie. Er is geen geanalyseerd sample gevonden waarbij AI-geleide navigatie werd gebruikt om een frauduleuze overschrijving te voltooien, maar dit zou de noodzakelijke aangepaste engineering voor toekomstige geautomatiseerde bankaanvallen kunnen verminderen.
5. Nadat de koppeling succesvol is, kan een operator met één klik een aparte service in Go implementeren. Deze service draait onafhankelijk van de oorspronkelijke app, start een lokale HTTP-server op poort 7912 en blijft bereikbaar via een reverse tunnel naar de infrastructuur van de aanvaller.
6. Deze aparte service kan scherminhoud vastleggen en aanrakingen injecteren met behulp van Android-testtools, zonder de gebruikelijke melding of indicator voor schermopname. Deze tools werken echter niet op Android 14 en hoger; nieuwere apparaten zijn afhankelijk van app-gebaseerde opname met toestemming van de gebruiker. Gedownloade testtools behouden herkenbare bestandsnamen in de tijdelijke implementatiemap, wat artefacten oplevert die onderzoekers kunnen onderzoeken bij een vermoedelijke compromis.
7. De banking trojan misbruikt een ontwikkelaarsfunctie om een apart commandokanaal op te zetten. Dit commando kanaal kan blijven bestaan na verwijdering van de malafide applicatie, totdat de telefoon opnieuw wordt opgestart. Dit is een belangrijk aandachtspunt: het verwijderen van de zichtbare app stopt de onafhankelijke service niet direct.
8. De aanvallers verspreiden de malware via malafide advertenties en phishing-tekstberichten gericht op Europa, Latijns-Amerika en Zuidoost-Azië. Eerdere campagnes gebruikten cryptocurrency-handel en volwassen entertainment als lokmiddel.
9. Het commando paneel van de malware evolueerde van BlackCat naar Panda Workshop V5 en V6. V5 introduceerde tweefactorauthenticatie voor operators en een AI-balansscore-widget. V6 verduisterde de frontend-code, voegde templates voor phishing-downloadpagina's toe en consolideerde AI-instellingen rond Gemini. Operators kunnen malafide apps bouwen, verpakken, ondertekenen en publiceren vanuit dit paneel.
10. Geplande herbouw produceert nieuwe bestanden terwijl het onderliggende implantaat ongewijzigd blijft, waardoor campagnes detectiemethoden kunnen ontwijken die gebaseerd zijn op het herkennen van eerder opgenomen bestandshashes.
11. Valse apps verleiden slachtoffers ertoe om toegankelijkheidsrechten (Accessibility access) te verlenen. Naast externe controle geeft het paneel toegang tot gestolen berichten, inloggegevens, contacten, foto's en bestanden. Valse schermen die over doelgerichte apps worden geplaatst, vangen ingevoerde informatie op.
12. Een aparte AI-functie analyseert verzamelde sms-berichten om de banktegoeden van slachtoffers te schatten en apparaten op waarde te rangschikken. Dit helpt operators bij het selecteren van doelen, in plaats van zelf fraude te plegen.
13. Onderzoekers van Cleafy identificeerden drie generaties van het operatorpaneel van de malware tussen april 2026 en september 2026. Samples van eind 2025, februari 2026 en huidige campagnes vertoonden een vergelijkbaar ontwerp, terwijl de infrastructuur erachter aanzienlijk veranderde. Cleafy rapporteerde dat er sinds april 2026 bijna 100 afzonderlijke implementaties zijn verschenen.
14. Licentiebeperkingen en parallelle campagnes ondersteunen een malware-as-a-service model, wat suggereert dat een centrale groep niet elke implementatie beheert.
15. Het wordt aanbevolen om activiteiten die worden uitgevoerd als UID 2000 te monitoren, en beveiligingscontroles uit te breiden buiten de permissies en levenscyclus van de applicatie.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!