Beveiligingsbedrijf Cleafy heeft een Android-banking trojan blootgelegd genaamd RatHat, die via een webconsole wordt gebouwd en beheerd voor criminele klanten. Cleafy traceerde sinds april 2026 bijna honderd afzonderlijke deployments van die console, wat past bij een malware-as-a-service model waarbij elke afnemer zijn eigen kopie draait.
De console dient als commandocentrum en verzamelt onder meer sms-berichten en wachtwoorden die slachtoffers intypen op nagemaakte inlogschermen die over bankapps heen worden gelegd. Sinds eind 2025 kreeg de console meerdere updates: Fisher (eind 2025), BlackCat Remote Control Management (april 2026), Panda Workshop V5 (augustus 2026) en Panda Workshop V6 (september 2026). De nieuwste versie kan malware bouwen en digitaal ondertekenen, publiceert de app naar Amazon S3 of eigen webservers, herbouwt zichzelf periodiek om detectie op bestandshash te omzeilen en biedt nepdownloadpagina’s die onder meer de Google Play Store nabootsen.
Gemini kiest de rijkste slachtoffers
Wat RatHat onderscheidt, is het gebruik van Google’s Gemini-model. De nieuwste consoleversie stuurt onderschepte sms-berichten naar Gemini met het verzoek om op basis daarvan het banksaldo van elk slachtoffer in te schatten. Op basis van die inschatting sorteert de console besmette telefoons in groepen met hoge en gemiddelde waarde, zodat de operators zich eerst op de meest kansrijke doelwitten richten. Gemini wordt niet gebruikt om geld over te maken, alleen om prioriteiten te stellen. Voor toegang tot het AI-model verwijst de console operators door naar Google AI Studio.
Ook op het besmette toestel zelf zet RatHat AI in. Als de ingebouwde tapinstructies vastlopen, stuurt de malware een schermopname van de schermindeling naar Gemini met de vraag waar te tikken. De malware vereist toegang tot de Accessibility-functie van Android en kan vervolgens wireless debugging inschakelen, de koppelcode van het scherm aflezen en zo verbinding maken met de Android Debug Bridge van het toestel. Dat geeft de aanvallers shell-toegang met de rechten van Android’s shell-gebruiker, ruim buiten wat een gewone app mag. Een los Go-programma houdt via een reverse tunnel toegang tot die shell, blijft actief nadat de app is verwijderd totdat het toestel herstart, en kan de app zelfs opnieuw installeren. Schermstreaming verloopt via minicap en minitouch, of via screencap op ongeveer vijf beelden per seconde als het toestel dat niet ondersteunt.
Ongeveer de helft van de waargenomen IP-adressen komt van het Singaporese netwerk AS4907. Onder de indicatoren van compromittering noemt Cleafy de domeinen admin.chunhuating[.]best en admin.xiongmaocs[.]pics.
Wie zakelijk Android-toestellen beheert, doet er goed aan Accessibility-rechten voor apps van buiten de Play Store standaard te blokkeren. Bel bij twijfel over een bankmelding altijd zelf naar de bank via een bekend nummer, in plaats van een link in een sms te volgen.
Bron: The Hacker News
Wat betekent dit voor jouw bedrijf?
Blokkeer op zakelijke Android-toestellen Accessibility-rechten voor apps van buiten de Play Store en controleer via mobile device management op processen die draaien als UID 2000, een teken dat wireless debugging is misbruikt.
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.