Os usuários de Android precisam estar atentos a uma nova ameaça digital que está se espalhando rapidamente. Uma inteligência artificial maliciosa chamada RatHat pode, automaticamente, ganhar controle administrativo sobre o seu dispositivo Android, roubando dados pessoais sem que você perceba. Descoberto pela empresa de segurança móvel Zimperium, o RatHat engana os usuários, fazendo-os baixar um aplicativo que parece legítimo, como o Google Chrome, através de uma página falsa que imita a Google Play Store. Ao abrir o aplicativo, ele solicita permissões de acessibilidade, que são usadas para controlar completamente o seu dispositivo.
Como o RatHat Funciona
O RatHat se aproveita das permissões de acessibilidade para navegar pelo sistema de menus do celular e desbloquear a Depuração Sem Fio, uma ferramenta legítima de desenvolvedor usada frequentemente para testes de aplicativos. Após isso, o malware se concede permissões de ADB Shell, o que efetivamente lhe dá acesso administrativo ao dispositivo.
Em seguida, o RatHat instala um agente assistido por IA que executa comandos no sistema para roubar informações e um cliente proxy que redireciona esses dados para o hacker. Essa cadeia de infecção não é mais complexa do que seguir um phishing por email no Windows e conceder permissões administrativas ao programa, segundo Sav Wheeler, engenheiro de pesquisa da Malwarebytes.
Alvo e Impacto
Os atacantes, que segundo a Zimperium estão baseados na China, miram principalmente aplicativos como WeChat Pay e Alipay, que são populares na China tanto quanto o Apple Pay e o Venmo nos EUA. Até o momento, 162 aplicativos infectados foram encontrados, relatando informações a uma dúzia de servidores controlados pelos atacantes.
- Roubo de dados como nomes de usuário, senhas e códigos de autenticação de dois fatores.
- Captura de entradas de toque na tela para recriar códigos PIN e padrões de desbloqueio.
- Interceptação de mensagens SMS e códigos de segurança.
Detectando e Removendo o RatHat
Para descobrir se o RatHat está no seu telefone, é necessário realizar uma varredura com um software antivírus que detecte o malware. O Malwarebytes, disponível gratuitamente na Google Play, pode fazer isso de maneira eficaz. No entanto, o RatHat é sorrateiro e difícil de isolar. De acordo com Wheeler, devido ao comportamento do programa – que se disfarça de outros aplicativos e altera seu comportamento dinamicamente usando um terminal de IA – a análise estática e o isolamento não são suficientes para removê-lo. A única solução definitiva é realizar uma redefinição de fábrica completa do dispositivo.
Prevenção
Felizmente, o método de infecção do RatHat é complexo e pode ser interrompido em várias etapas do processo. Algumas dicas de prevenção incluem:
- Nunca clique em links de SMS ou emails de fontes desconhecidas ou não confiáveis.
- Certifique-se de estar usando o aplicativo oficial da Google Play, não uma imitação.
- Note que versões pré-instaladas ou existentes do Chrome não requerem reinstalação.
- Negar permissões de acessibilidade é a linha final de defesa contra malwares móveis.
A prática de não conceder permissões avançadas a aplicativos duvidosos remove grande parte da ameaça do RatHat.
Conclusão
O RatHat representa uma ameaça crescente para usuários de Android, mas com práticas de segurança adequadas, é possível mitigar os riscos. Manter-se informado e vigilante contra tentativas de phishing e verificar a legitimidade dos aplicativos antes de conceder permissões são passos essenciais para proteger seu dispositivo. Em caso de suspeita de infecção, uma redefinição de fábrica pode ser a medida mais eficaz para garantir a remoção completa do malware.