Een nieuw ontdekte RatHat Android-trojan laat zien hoe snel mobiele malware zich ontwikkelt. Volgens Zimperium gebruikt deze trojan generative AI om een besmet toestel niet alleen te besmetten, maar ook slimmer te navigeren en te controleren tijdens normaal gebruikersgedrag.
Waar veel Android-dreigingen vooral leunen op vaste stappen (en dus sneller te blokkeren zijn), combineert RatHat een uitgebreide infectieketen met bediening van de interface, het uitlezen van input en een mechanisme om zichzelf opnieuw te installeren.
Hoe RatHat Android-trojan binnenkomt
RatHat wordt verspreid via smishing (fraude via sms) en malvertising (kwaadaardige advertenties). De besmetting verloopt via een geautomatiseerde, meertraps aanpak die uiteindelijk uit de applicatie-sandbox wil breken.
De trojan maakt daarbij gebruik van een dropper die twee versleutelde onderdelen bevat. Eén van de technieken die daarbij helpt, is misbruik van native SessionInstaller APIs om beperkingen te omzeilen.
Drie componenten achter de aanval
De architectuur van RatHat bestaat uit drie onderdelen: een kwaadaardige Android-applicatie, een Go-agent en een FRP-client. Samen zorgen ze voor het volledige “command & control”-verhaal: van toegang tot commando-uitvoering tot het onderhouden van een duurzame verbinding.
Android-applicatie: permissies, lokkers en overlays
De Android-app vraagt en verkrijgt kritieke systeemrechten en vormt de basis van de infectieketen. Daarnaast bevat de app een dynamische configuratie waarmee operators verschillende activiteit-aliases kunnen inschakelen.
Om meer rechten te krijgen, zet RatHat een gelokaliseerde HTML-lure in die toegang moet opleveren tot Accessibility Services. Vervolgens voert de trojan een geavanceerde WebView overlay injection engine in om valse interfaces te tonen die lijken op bekende apps.
Verder kan de malware de scherminhoud vastleggen en gebruikersinput verwerken. Ook onderschept RatHat sms-berichten en vraagt Device Admin-rechten aan. Met die rechten kan een toestel zelfs worden gewist.
Go-agent: de “hersenen” en systeempersistentie
Na het verkrijgen van een shell via lokale toegang (via de ADB-omgeving) laat RatHat een agent in Go vallen en uitvoeren. Deze Go-agent fungeert als de kern voor command-uitvoering en het creëren van systeemniveau persistentie.
Daarnaast regelt de agent zaken rondom machtigingen voor power management, zodat het toestel minder snel “sluit” of in slaapmodus gaat op manieren die de controle kunnen verstoren.
FRP-client (frpc): reverse tunnel en toegang
Het derde onderdeel is afgeleid van fatedier/frp en maakt een reverse proxy mogelijk. Met frpc wordt een beveiligde en persistente reverse tunnel opgezet, waardoor aanvallers toegang krijgen tot de ADB-omgeving voor command execution.
Dat maakt de controle robuuster: zelfs wanneer direct contact moeilijk is, blijft de route naar het besmette apparaat bestaan.
AI voor automatisering: zo bestuurt RatHat de interface
Het meest opvallende deel is dat RatHat generative AI inzet om realtime het toestel te navigeren en te bedienen. Volgens Zimperium serialiseert de trojan de live Accessibility tree naar XML en gebruikt dit als input voor AI-prompts.
Op basis daarvan “leest” de AI de on-screen content en de lay-out om automatisch acties uit te voeren. Denk aan het vinden van knoppen, het doorlopen van schermen en het uitvoeren van interacties zonder dat de malware per toestelsituatie exact dezelfde vaste stappen hoeft te volgen.
Deze aanpak kan effectiever zijn dan klassieke malware die alleen werkt met vooraf ingecalculeerde UI-paden. Daarmee wordt het voor verdedigers ook lastiger om met één specifieke detectieregel alles te blokkeren.
Keylogging en het reconstrueren van gevoelige invoer
RatHat combineert meerdere technieken om invoer te verzamelen. Het doel is niet alleen “weten wat iemand typt”, maar ook gevoelige patronen zoals PIN’s, wachtwoorden en invoerpatronen.
- Accessibility text-change events: RatHat volgt tekstveranderingen om te reconstrueren wat een gebruiker invoert.
- Browser adresbalken: het uitlezen van adresbalk-inhoud via resource ID’s.
- Hardware-niveau input: de Go-agent kan opname doen op basis van waar de vinger op het scherm raakt.
Die laatste route wordt nog concreter wanneer de Go-agent misbruik maakt van zijn shell-context. Met de standaard Android-debugtool getevent kan de malware raw device-event data uitlezen uit het bestand dat de kernel schrijft. Vervolgens vertaalt RatHat die ruwe coördinaten naar keypad-posities door ze te vergelijken met de indeling van het toetsenbord.
Herinstallatie en blokkeren van verwijdering
Een extra hardnekkig element is dat RatHat uninstallation attempts kan intercepten en annuleren. Gebruikers kunnen de app verwijderen, maar de malware laat alsnog een shell service achter op het toestel.
Die service controleert periodiek of de app nog beschikbaar is. Is dat niet het geval, dan start RatHat het opnieuw installeren van zichzelf. Hierdoor kan de besmetting blijven terugkomen, zelfs als iemand “alles verwijdert”.
Waarom dit type dreiging extra aandacht vraagt
De combinatie van generative AI voor UI-automatisering, brede input-afvang en herinstallatie maakt de RatHat Android-trojan bijzonder lastig om volledig weg te nemen met alleen standaard maatregelen.
Daarnaast wordt de aanval ondersteund door een multi-stage pipeline en componenten die samen toegang, communicatie en persistentie regelen. Dat betekent dat een detectie op alleen het “eindstadium” vaak te laat kan komen.
Praktische aandachtspunten voor verdediging
Hoewel dit artikel vooral de werking beschrijft, zijn er wel logische beheerthema’s waar organisaties en security teams op kunnen sturen:
- Let op tekenen van rechtenuitbreiding (Accessibility, Device Admin en vergelijkbare permissies).
- Beperk installaties via onbekende routes en beperk de impact van smishing en malvertising met strikte gebruikersrichtlijnen.
- Controleer op persistente services en ongewenste herinstallatiegedrag na verwijderpogingen.
- Monitort op ongebruikelijke ADB-verwachtingen en reverse-tunnel communicatiepatronen waar mogelijk.
Als je meer wilt lezen over hoe mobiele malware gebruikmaakt van Android-ecosystemen en misbruik van controlemechanismen, kan ook dit achtergrondartikel helpen: Bron: https://www.securityweek.com/rathat-android-trojan-uses-ai-for-automation/
