De RatHat Android malwareconsole is volgens het securitybedrijf Cleafy een webgebaseerde beheerlaag waarmee criminelen een Android banking-trojan op afstand beheren. Het onderzoek schetst hoe de operators een malware-as-a-service-model inzetten: meerdere “klanten” gebruiken een eigen versie van dezelfde console en payload, terwijl de beheerinterface voor controle en selectie zorgt.
Wat dit verhaal extra interessant maakt, is de rol van Gemini. In de nieuwste consoleversies wordt Gemini gebruikt om op basis van gestolen informatie in te schatten welke slachtoffers voor de aanvallers het meest opleveren. In de samples die Cleafy analyseerde werd Gemini echter niet gebruikt om direct geld over te maken—maar vooral om te bepalen wie prioriteit krijgt.
Hoe de RatHat Android malwareconsole slachtoffers beheert
Cleafy vond bijna 100 deployment-activiteiten van de console sinds april 2026. Belangrijk: het aantal deployments zegt volgens de onderzoekers niet automatisch iets over het aantal individuele besmette telefoons. Het gaat om het voorkomen van consolevarianten in het web- en codeverkeer.
De console houdt per geïnfecteerd toestel bij welke data de trojan verzamelt. Daarbij gaat het onder andere om tekstberichten en om wachtwoorden die zijn ingevoerd via neplogins (fake login-schermen) die als onderdeel van de banking-apps worden gepresenteerd.
Daarna komt de kern van de selectie: in de meest recente versie vraagt de console Gemini om een schatting te maken van het banktegoed op basis van de verzamelde berichten. Vervolgens plaatst de console de telefoons in groepen, zoals “high-value” en “mid-value” slachtoffers. Cleafy duidt de functie vooral als tijdsbesparing: niet elke besmetting krijgt dezelfde aandacht.
Nieuwe consoleversies, zelfde bouwlogica
De malware op de telefoons veranderde volgens het onderzoek relatief weinig sinds eind 2025. De console zelf werd wel vervangen: de onderzoekers koppelen eerdere samples aan een console die “Fisher” heette, en vanaf april 2026 worden meerdere nieuwe versies gezien die samen uit dezelfde code zouden zijn gebouwd.
Cleafy noemt daarbij drie consolevarianten voor de periode tussen april en september 2026. Ze hebben elk een eigen naamgeving:
- Een versie die zichzelf “BlackCat Remote Control Management” noemt.
- Een versie “Panda Workshop V5”.
- Een versie “Panda Workshop V6”.
Opvallend is dat elke consolevariant niet alleen bestuurt, maar ook als bouwtool fungeert. Met andere woorden: de operators kunnen vanuit de console de malware opnieuw samenstellen, inpakken in een ogenschijnlijk onschuldige app, en de app signen.
Vervolgens wordt het resultaat gehost op een plek zoals Amazon S3 of op een eigen webserver. Daarbij is het niet nodig dat de operator zelf de hosting-infrastructuur “handmatig” aanstuurt; de console regelt dit in de achtergrond.
Waarom het opnieuw bouwen helpt tegen herkenning
De console kan volgens Cleafy ook geplande rebuilds uitvoeren, bijvoorbeeld elk uur. Elke rebuild levert dan een nieuwe bestandsvariant op van (nagenoeg) dezelfde malware. Het doel hiervan is volgens het onderzoek om herkenning door securitytools te bemoeilijken die sterk leunen op bekende bestandskenmerken zoals hashes.
Toegang via Accessibility, wireless debugging en ADB
Om de trojan te laten starten, wordt gebruik gemaakt van distributie via tekstberichten en online advertenties die doorsturen naar downloadsites van derden. Een eerdere analyse van Zimperium beschreef volgens het artikel vergelijkbare schakels in dit distributiepad.
Wanneer de app eenmaal is geïnstalleerd, vraagt hij om Accessibility-toegang. Met die rechten kan de malware de gebruikersinterface lezen en “tikken” namens de gebruiker. Daarnaast maakt die toegang het mogelijk om wireless debugging in te schakelen en het pairing-code van het scherm te lezen, waarna de malware koppelt met Android Debug Bridge (ADB).
ADB is een debugtool die standaard binnen Android aanwezig is. Door die koppeling krijgt de malware volgens Cleafy een shell die draait onder de Android-shellgebruiker (UID 2000). Dat is relevant omdat het de malwareactiviteiten buiten de expliciete app-permissies kan plaatsen—waardoor detectie complexer wordt.
“Shell access in one click” vanuit de console
Cleafy stelt dat de console de operator in staat stelt om met één actie shell-toegang te gebruiken. Daarbij wordt vanuit de console een extra programma gestart, geschreven in Go, dat bereikbaar blijft via een reverse tunnel: de telefoon legt dan zelf een verbinding naar de server van de operator.
De pairing naar ADB gebeurt automatisch, maar het Go-programma start pas nadat de operator op “deploy” klikt.
Schermstreaming zonder zichtbare meldingen (op sommige Android-versies)
De malware gebruikt verschillende mechanismen om het scherm te monitoren en commando’s uit te voeren.
Voor de “app-achtige” route kan de malware screen capture inzetten via Android-functies die wel toestemming vragen en vaak ook een opname-indicator tonen.
De nieuwe Go-component werkt echter volgens Cleafy anders. In plaats van de reguliere opnamefunctie worden tools ingezet die worden aangeduid als minicap en minitouch. Daarmee wordt het scherm gestreamd en kunnen tikacties worden verzonden zonder dat er een extra toestemmingstraject verschijnt en zonder dezelfde opname-icon die bij normale screen capture kan horen.
Een beperking: deze aanpak werkt volgens de analyse niet op Android 14 en nieuwer. Op die toestellen blijft de malware daardoor afhankelijk van de eigen capture-route met toestemming en zichtbare melding.
Er wordt ook nog een back-upmethode beschreven met screencap, met een snelheid van ongeveer vijf frames per seconde, maar het onderzoek specificeert daarbij niet exact welke Android-versies dit ondersteunt.
Persistente componenten na verwijderen
Een ander punt in het onderzoek: het Go-programma kan doorgaan te draaien nadat de gebruiker de app verwijdert, tot het toestel herstart. Cleafy en Zimperium melden bovendien dat de Go-component in staat kan zijn de app opnieuw te installeren en de Accessibility-toegang terug aan te zetten.
In beide publicaties worden volgens het artikel geen concrete stappen genoemd om de malware volledig en gegarandeerd te verwijderen.
Gemini aan beide kanten: in de console én op het toestel
De analyse beschrijft “Gemini on both ends”. Dat betekent dat Gemini zowel in de console als op de telefoon zelf wordt ingezet.
Gemini in de console: waardegroepen bepalen
In een eerdere consoleversie konden operators volgens Cleafy kiezen uit meerdere AI-aanbieders. In de nieuwste variant werkt de console alleen met Gemini en stuurt operators richting Google AI Studio om een sleutel te verkrijgen.
De console gebruikt Gemini vervolgens om op basis van de berichten en ingevulde gegevens te schatten hoe “waardevol” het slachtoffer lijkt, en sorteert telefoons in groepen.
Gemini op het toestel: waar moet er getikt worden?
Naast het selecteren van slachtoffers gebruikt RatHat Gemini ook direct op de telefoon. De ingebouwde tap-instructies zijn vooraf geschreven voor specifieke combinaties van telefoonmodellen, Android-versies en talen. Als de interface op een onverwacht apparaat afwijkt, kan de malware volgens Cleafy het layoutbeeld van het scherm naar Gemini sturen en vervolgens vragen waar op het scherm moet worden getikt.
Het artikel vermeldt dat Gemini vanaf de telefoon wordt aangeroepen via een API-sleutel die in de instellingen van de malware is opgeslagen. Cleafy geeft daarbij aan dat de functie in eerste instantie bedoeld is om de draadloze debugging setup werkend te houden.
Het artikel plaatst dit in context: Android-malware deed dit eerder ook. Als voorbeeld wordt PromptSpy genoemd, waar ESET in februari een vergelijkbaar patroon beschreef.
Detectie: wat je kunt terugzien in indicators
Cleafy lichtte verschillende indicatoren uit die te relateren zijn aan de command-and-control (C2)-servers, downloadlinks en samples. Omdat deze lijst vooral technisch is, is het voor organisaties vooral waardevol om te weten waar je op moet letten in logs en netwerkverkeer.
Voorbeelden die in het artikel genoemd worden:
- Domain (C2): admin.chunhuating[.]best (Panda Workshop V6, september 2026)
- Domain (C2): admin.xiongmaocs[.]pics (Panda Workshop V5, augustus 2026)
- IP (C2): 8.231.120[.]246 (BlackCat, april 2026)
- Domain (C2): admin.rathat[.]live (Fisher, december 2025 en februari 2026)
- Download URL: hxxps://dramaspoolcoa[.]com/en.html (september 2026)
- Download URL: hxxps://rathat[.]me/app-release-rat-hat-live.apk (december 2025 en februari 2026)
Daarnaast noemt het artikel hashwaarden (MD5) voor samples uit verschillende tijdvakken. Ook geeft het onderzoek aan dat de console vaak webadressen gebruikt die beginnen met admin. en een backend voor de nieuwste versie onder adminapi draait, vaak op goedkope top-level domeinen zoals .best, .beer en .top.
Wat securityteams vooral moeten monitoren
Volgens Cleafy is een belangrijk aandachtspunt gedrag dat draait als shellgebruiker (UID 2000). In de analyse zitten aanwijzingen dat de minicap- en minitouch-bestanden in /data/local/tmp terechtkomen onder hun echte namen. Dat maakt het mogelijk dat scans of EDR-achtige oplossingen dit kunnen terugvinden.
Het artikel geeft geen volledig verwijderrecept, maar benadrukt wel dat je in detectie vooral moet kijken naar combinaties van: ongebruikelijke C2-verbindingen, typische console-downloadpatronen en verdachte shell-activiteiten.
Conclusie: prioriteer met Gemini, detecteer met gedrag
De RatHat Android malwareconsole laat zien hoe moderne Android-banking-trojan families niet alleen data stelen, maar ook slachtoffers prioriteren via AI. Door Gemini in de console te gebruiken om “hogerwaardige” doelen te selecteren, wordt de aanpak efficiënter: operators investeren hun tijd gerichter.
Tegelijkertijd blijkt uit het onderzoek dat detectie niet alleen over één bestand of één hash gaat. Door rebuilds te plannen en tools in te zetten voor schermstreaming zonder zichtbare opname-indicatoren (op bepaalde Android-versies), verschuift de focus naar gedragsindicatoren. Wie in de verdediging kijkt naar verdachte shell-activiteit en console-gedreven downloads, heeft de beste uitgangspositie om tijdig in te grijpen.
Lees ook gerelateerd over AI-gestuurde risico’s in incidentafhandeling via governance voor AI-agents: minder toegang, meer controle.
Bron: https://thehackernews.com/2026/09/rathat-android-malware-console-uses.html
