In Breve (TL;DR)
- RatHat è un malware Android che usa l’AI per interpretare ciò che appare sullo schermo e adattare in tempo reale le proprie azioni, anche per rubare credenziali e codici OTP.
- Si diffonde tramite APK non ufficiali e tecniche di phishing e può essere difficile da rimuovere perché installa componenti capaci di restare attivi anche dopo la disinstallazione dell’app.
Le minacce informatiche nel settore degli smartphone hanno raggiunto un nuovo livello di complessità tecnica.
I ricercatori di sicurezza hanno individuato RatHat, un nuovo malware avanzato per Android distribuito principalmente attraverso campagne di smishing, annunci pubblicitari malevoli e portali web che spingono gli utenti all'installazione di pacchetti APK non ufficiali.
La vera particolarità di RatHat sta nell'integrazione dell'intelligenza artificiale, che viene utilizzata per interpretare in tempo reale l'interfaccia grafica dello smartphone, riconoscere gli elementi sullo schermo ed eseguire in autonomia specifiche azioni malevole.
Come fa RatHat a usare l'AI per controllare lo schermo Android
A differenza dei classici trojan bancari che utilizzano principalmente coordinate fisse o sequenze di comandi preprogrammate, RatHat segue una strategia molto più dinamica per interagire con il sistema operativo.
Anzitutto il malware sfrutta i Servizi di accessibilità di Android per estrarre la struttura logica e visiva di ciò che compare sullo schermo.
I dati rubati dall'interfaccia vengono inviati a un modello di intelligenza artificiale, sviluppato appositamente per identificare porzioni di testo, determinare le coordinate esatte di pulsanti o campi di input e suggerire azioni come lo scorrimento della pagina.
A questo punto, una volta che ha ricevuto le indicazioni dall'AI, RatHat può navigare nei menu e nelle applicazioni adattando le sue interazioni in base alla risoluzione o al layout dello smartphone infettato.
Grazie a questa capacità di adattamento in tempo reale, il malware è in grado di mostrare schermate di overlay false sopra le applicazioni bancarie per rubare le credenziali, intercettare SMS e codici OTP per l’autenticazione a due fattori e registrare lo schermo all'insaputa dell'utente.
Come arriva RatHat sul telefono e perché può essere difficile rimuoverlo
L'infezione da RatHat parte da tecniche di ingegneria sociale ampiamente diffuse, con gli utenti che, come accade spesso, vengono adescati tramite SMS ingannevoli o banner pubblicitari che reindirizzano verso siti di download non ufficiali, mascherando il malware da applicazione legittima.
Una volta installato e ottenuti i permessi di accessibilità, RatHat attiva una serie di moduli persistenti che, oltretutto, ne rendono complessa l'eliminazione:
Sfruttando le autorizzazioni ottenute, il malware può abilitare il debug wireless ed eseguire comandi tramite Android Debug Bridge (ADB), arrivando a un accesso molto profondo nel sistema operativo.
Oltre a questo, RatHat è anche in grado di installare un servizio nascosto separato dall'applicazione principale che rimane attivo in background e, anche se l'utente rimuove l'app primaria, è comunque in grado di reinstallare il trojan in un secondo momento.
La comparsa di RatHat dimostra chiaramente come l'intelligenza artificiale sta diventando un componente strutturale dei malware, rendendoli capaci di comprendere l'ambiente in cui operano e di adattarsi al comportamento della vittima in tempo reale.
Per saperne di più:
- Le minacce alla sicurezza informatica con l'intelligenza artificiale
- Android, il sistema operativo mobile di Google
Domande frequenti (FAQ)
-
Come fa RatHat a usare l'AI per controllare lo schermo Android?RatHat utilizza l'intelligenza artificiale per interpretare l'interfaccia grafica del dispositivo, riconoscere elementi sullo schermo e eseguire azioni malevole in tempo reale.
-
Come arriva RatHat sul telefono e perché può essere difficile rimuoverlo?RatHat si diffonde attraverso SMS ingannevoli, banner pubblicitari e siti di download non ufficiali, mascherandosi da app legittima. Una volta installato, è difficile da rimuovere a causa dei moduli persistenti e dei servizi nascosti che installa.
-
Qual è la particolarità di RatHat rispetto ai trojan bancari classici?RatHat si distingue per l'utilizzo di un approccio dinamico basato sull'intelligenza artificiale, che gli consente di adattarsi in tempo reale all'ambiente del dispositivo infetto e di interagire con precisione con l'interfaccia grafica.



