Teléfonos
Seguridad
20.09.2026 11:33

Compartir con otros:

Compartir

La IA inteligente toma el control de los teléfonos Android.

Instala siempre en tu dispositivo móvil Android solo las aplicaciones que necesites y únicamente desde sitios web oficiales.
Instala siempre en tu dispositivo móvil Android solo las aplicaciones que necesites y únicamente desde sitios web oficiales.

El nuevo malware RatHat se propaga mediante SMS, publicidad engañosa y phishing online, obligando a los usuarios a instalar manualmente un archivo APK fuera de la tienda oficial de Google Play. Su objetivo principal es robar información bancaria, contraseñas de un solo uso (OTP) y acceso a criptomonedas. Aprovechando los servicios de accesibilidad, el troyano activa automáticamente las opciones de desarrollador y la depuración inalámbrica. Esto le proporciona una consola local con privilegios elevados sin necesidad de una conexión física al ordenador, de forma similar al método de las conocidas familias de malware ToxicPanda y RedHook.

Tras obtener acceso ADB, el troyano instala un servicio Go aislado llamado liblocal-service.so. Este servicio elude los límites de consumo de batería y garantiza la durabilidad del sistema al protegerse y reinstalarse junto con el programa principal. Otro componente, libmedia_codec.so, actúa como un cliente FRP de proxy inverso y establece una conexión permanente con los servidores de los atacantes. Para robar datos, el troyano muestra superposiciones HTML para interceptar los inicios de sesión de banca en línea, lee mensajes SMS, notificaciones, códigos PIN, patrones de bloqueo de pantalla e incluso direcciones web del navegador.

La principal característica de este troyano es el uso de inteligencia artificial para gestionar la interfaz de usuario. El sistema convierte la estructura de la pantalla a formato XML y la envía a un asistente virtual remoto. Este asistente reconoce con precisión las coordenadas de los botones, lee el texto y ejecuta automáticamente comandos como el desplazamiento hacia abajo. Esto hace que la operación sea mucho más flexible y menos detectable que con los scripts antiguos de coordenadas fijas. Al intentar eliminarlo manualmente, el troyano intercepta la ventana de confirmación, cancela el proceso y muestra un falso mensaje de error de Google Play Store.

La protección básica contra el nuevo código malicioso permanece sin cambios: evitar los archivos APK no verificados y usar Google Play Protect.


¿Interesado en más sobre este tema?
seguridad de información la seguridad cibernética


¿Qué están leyendo los demás?