Securityonderzoeker Cleafy beschrijft de RatHat Android malwareconsole: een webconsole die besmette telefoons bestuurt en Gemini inzet om “hogerwaardige” slachtoffers te prioriteren. De console draait via slimme downloads, ADB-toegang en servergestuurde reconstructies van de malwareschade.
DOUBLECUP ClickFix is een Russische loader-as-a-service die steganografische PNG’s in de browsercache gebruikt om CountLoader en DeviceManager-RAT te leveren. De keten bevat versleuteling, cache-extractie en C2-resolutie via EtherHiding.
BTMOB RAT begon als malware-as-a-service voor Android, maar ontwikkelde zich tot een versnipperd ecosysteem met resellers, broncodekopers en vermeende imitators. Flare volgde de evolutie van 2025 tot 2026 in underground fora en chatkanalen.