Telefoni
Sicurezza
20.09.2026 11:33

Condividi con gli altri:

Condividere

L'intelligenza artificiale avanzata prende il controllo dei telefoni Android.

Installa sempre sul tuo dispositivo Android solo le app di cui hai bisogno e solo dai siti ufficiali.
Installa sempre sul tuo dispositivo Android solo le app di cui hai bisogno e solo dai siti ufficiali.

Il nuovo malware RatHat si diffonde tramite SMS, pubblicità ingannevole e phishing online, richiedendo agli utenti di installare manualmente un file APK al di fuori del Google Play Store ufficiale. Il suo obiettivo principale è rubare informazioni bancarie, password monouso (OTP) e accesso alle criptovalute. Sfruttando i servizi di accessibilità, il Trojan attiva automaticamente le opzioni sviluppatore e il debug over-the-air. Questo gli consente di ottenere una shell locale con privilegi elevati senza bisogno di una connessione fisica al computer, in modo simile a quanto fatto dalle note famiglie di malware ToxicPanda e RedHook.

Dopo aver ottenuto l'accesso ad ADB, il Trojan installa un servizio Go isolato chiamato liblocal-service.so. Questo aggira i limiti di consumo della batteria e garantisce la durabilità del sistema proteggendosi e reinstallandosi insieme al programma principale. Un altro componente, libmedia_codec.so, funge da client FRP reverse proxy e stabilisce una connessione permanente con i server degli aggressori. Per rubare dati, il Trojan visualizza overlay HTML per intercettare gli accessi ai servizi bancari online, legge messaggi SMS, notifiche, codici PIN, sequenze di sblocco dello schermo e persino indirizzi web dal browser.

La caratteristica principale del Trojan è l'utilizzo dell'intelligenza artificiale per gestire l'interfaccia utente. Il sistema converte la struttura dello schermo in formato XML e la invia a un assistente virtuale remoto. L'assistente riconosce con precisione le coordinate dei pulsanti, legge il testo ed esegue automaticamente comandi come lo scorrimento verso il basso. Questo rende il funzionamento molto più flessibile e meno rilevabile rispetto ai vecchi script con coordinate fisse. Quando si tenta di rimuoverlo manualmente, il Trojan intercetta la finestra di conferma, annulla il processo e visualizza un falso messaggio di errore del Google Play Store.

La protezione di base contro i nuovi codici dannosi rimane invariata: evitare i file APK non verificati e utilizzare Google Play Protect.


Ti interessa saperne di più su questo argomento?
informazioni di sicurezza sicurezza informatica


Cosa stanno leggendo gli altri?