Onderzoekers hebben een nieuwe Android-malware geïdentificeerd: RatHat Android-malware. Wat deze dreiging extra zorgwekkend maakt, is dat het niet alleen apps misbruikt, maar ook shell-toegang via Android Debug Bridge (ADB) kan blijven gebruiken, zelfs nadat het slachtoffer de app heeft verwijderd.
RatHat zou worden ingezet door actoren die volgens onderzoekers gelinkt zijn aan China. De campagne draait volgens de analyse vooral op gerichte smishing (phishing via sms) en malvertising, met doorgelinkte slachtoffers naar misleidende portals die malware-laden APK’s aanbieden.
Zo komt RatHat Android-malware op het toestel
De verspreiding verloopt volgens Zimperium via een meerstaps infectiepijplijn. Slachtoffers worden niet alleen via sms en advertenties gelokt, maar ook via derde partijen fora die gebruikers naar installatiesites sturen.
Die sites verleiden mensen om APK’s te installeren die fungeren als dropper: ze starten de belangrijkste payload. Tegelijkertijd bouwt RatHat meerdere laagjes anti-analyse in, zodat klassieke detectie tijdens onderzoek of automatische analyse minder goed werkt.
Anti-analyse trucs die analyse-ketens verstoren
De onderzoekers noemen vier technieken die in de malware zijn ingebouwd:
- Container tampering: bepaalde bestanden worden als mappen verklaard of er wordt een vlag gezet waardoor bestanden door Android-specifieke tooling anders worden geïnterpreteerd dan door reguliere hulpmiddelen.
- Manifest bomb: in AndroidManifest.xml worden verborgen stukjes (met een ongedocumenteerde header) geplaatst die analysesystemen kunnen laten crashen of time-out geven, terwijl de Android-runtime het negeert.
- DEX bytecode poisoning: er worden pseudo-instructies verwerkt met een ongeldige element_width-eigenschap, waardoor disassemblage faalt of onbetrouwbaar wordt.
- Dual string-encryption: strings worden versleuteld met een aanpak die analyse moet bemoeilijken, zoals Base64-varianten binnen een custom StringCrypto-proces.
Toegang tot het toestel buiten de app-sandbox
Een kernpunt in de werking van RatHat Android-malware is de combinatie van twee routes om controle te krijgen: misbruik van toegankelijke functies en automatisch koppelen met lokale ADB. Daardoor kan de malware “uit de standaard app-sandbox breken” en daarna daemons inzetten met privileges rond shell-niveau.
Concreet gebruikt de malware de Android-functionaliteit voor Accessibility en probeert het vervolgens Developer Options te ontgrendelen en Wireless Debugging aan te zetten. Daarna kan RatHat het 6-cijferige ADB pairing code terugwinnen en gebruiken voor de verdere uitrol.
Dit soort stappen vereist niet één brute exploit in één klap, maar een reeks belangenverzamelingen: permissies krijgen, instellingen manipuleren en debugmogelijkheden activeren.
Wat doet de malware op het toestel?
RatHat is niet beperkt tot één doel zoals “scherm opnemen” of “credentials stelen”. De onderzoekers beschrijven een set functies die passen bij een breed misbruikscenario.
- Overlays boven specifieke apps om inlog- of andere gegevens te verzamelen.
- Schermopname via Android’s MediaProjection API.
- Sms-interceptie om berichten mee te lezen.
- Installatie- en detectieondermijning: de malware kan installatiepogingen beïnvloeden met een nep-failed overlay die zich voordoet als Google Play.
- Schermtoetsen en invoerregistratie: de architectuur bevat bovendien een hardware-level keylogger die vingerdrukken op het scherm kan opnemen.
Ook opvallend is dat RatHat zelfs schermnavigatie kan uitvoeren en niet alleen “passief” wacht. De malware stuurt op basis van wat ze ziet gericht acties aan.
GenAI als beslislus (niet als “AI die hacks zoekt”)
De malware serialiseert de live Accessibility tree naar XML en stuurt informatie naar een van de meest gebruikte generatieve AI-assistenten. Volgens Zimperium gebruikt RatHat die AI niet om malware te schrijven, maar om taken uit te voeren die “mensachtige” interpretatie vereisen.
Voorbeelden die de onderzoekers noemen:
- Het oplossen van de centrumcoördinaten van een doel op het scherm (als JSON), zodat het systeem synthetische clicks kan uitvoeren.
- Het herkennen van werkelijke tekst op het scherm vanuit de XML.
- Het genereren van navigatie-instructies zoals “scroll down”.
Dat maakt de aanval minder afhankelijk van vaste UI-patronen en meer van runtime begrip—waardoor beveiligingschecks op alleen “bekende” appflows minder effectief kunnen worden.
Waarom uninstall de controle niet stopt
Veel mobiele malware stopt niet met de schade zodra de gebruiker de app verwijdert. Bij RatHat Android-malware zit echter een extra alarmbel: zelfs na uninstall kan de aanvaller shell-toegang behouden.
Het uitgangspunt is dat RatHat een lokale component heeft die met ADB is gekoppeld. De operator kan vervolgens een controle uitvoeren: “is de malware nog aanwezig?” Als dat niet zo is, kan de aanvaller de installatie opnieuw aanjagen via diezelfde route.
Met andere woorden: de malware gebruikt de omgeving van het toestel zo dat verwijdering van de app niet automatisch betekent dat de aanvalsketen wordt afgesloten.
De drie bouwstenen: app, Go-agent en FRP-tunnel
RatHat Android-malware bestaat volgens de analyse uit drie hoofdcomponenten:
- Een kwaadaardige Android-app die permissies verzamelt en de volgende fase activeert.
- Een Go-agent die uitpakt/maskeert als een native bibliotheek (genaamd liblocal-service.so) en vervolgens de shell-toegang benut.
- Een FRP reverse-proxy client die zorgt voor een reverse tunnel naar de command-and-control (C2) server.
De Go-agent ontvangt de tunnelconfiguratie van de C2 en maakt daarna een persistent actieve verbinding richting de operator. Dat is belangrijk omdat de aanval zo onafhankelijk kan blijven van de eigen “feature set” van de malware: de operator kan gebruikmaken van de ADB-gerelateerde toegang als algemene weg naar het toestel.
De C2 stuurt vervolgens uiteenlopende commando’s, van het verzamelen van sms-berichten en credentials tot bestandsinzage, het gijzelen van een scherm-pincode/patroon/wachtwoord en het uitlezen van een lijst met geïnstalleerde apps.
Waarom traditionele mobiele beveiliging hier tekortschiet
Volgens Zimperium is juist de combinatie van factoren de reden dat traditionele, op handtekeningen gebaseerde mobiele controles onvoldoende zijn. RatHat Android-malware werkt met:
- Meerdere lagen in een multi-tier architectuur.
- Daemons buiten de normale levenscyclus om persistente toegang te behouden.
- Realtime AI-beslislogica (GenAI) voor runtime interacties met de interface.
- Toegangspaden via ADB die de app-sandbox overstijgen.
Als beveiliging vooral kijkt naar bekende APK-patronen of statische indicatoren, worden de dynamische componenten en “omgevingstoegang” lastiger te detecteren.
Wat kunt u doen als organisatie of beheerder?
Hoewel deze melding vooral technisch is, zijn de praktische aandachtspunten duidelijk. RatHat Android-malware laat zien dat het niet genoeg is om alleen app-installs te bekijken; u moet ook kijken naar debug-achtige configuraties en mogelijke misbruik van toestel-voorzieningen.
Concreet helpt het om mobiele toestellen en toegang tot debugfuncties scherp te monitoren. Denk aan beleid rondom Developer Options en Wireless Debugging, plus alerting op ongebruikelijke pogingen om ADB-koppelingen te activeren.
Ook is het verstandig om gebruikers te wijzen op de risico’s van smishing en nep-installatiepagina’s. RatHat verspreidt zich via misleiding: als installaties alleen via officiële kanalen lopen, verlaagt dat de kans op de eerste stap.
Wilt u breder lezen over hoe misbruik van mobiele toegangspaden en continue controle in de praktijk werkt? Bekijk dan ook Continue controle: bewijzen of een CVE echt te misbruiken is voor de gedachte achter “echte impact” boven alleen detectie.
Conclusie
RatHat Android-malware is een voorbeeld van een moderne mobiele aanval die niet stopt bij een compromis van één app. Door Accessibility misbruik te combineren met lokale ADB self-pairing kan de aanvaller shell-toegang behouden, zelfs na uninstall.
Daarbovenop maken anti-analyse technieken, een multi-tier architectuur en een GenAI-gedreven beslislus RatHat lastig te vangen met traditionele, handtekening-gebaseerde controles. Voor beheer en security teams betekent dit: kijk verder dan de APK, monitor toestelconfiguraties en beperk de aanvalsroutes die tot debug-achtige toegang leiden.
Bron: https://thehackernews.com/2026/09/rathat-android-malware-abuses-adb-to.html
