RatHat no Android rouba MFA, proteja-se
Trojan bancário usa IA, acessibilidade e ADB para controlar o aparelho e capturar dados financeiros.

Resumo rapido
Pesquisadores identificaram o RatHat, um trojan bancário para Android que recorre a inteligência artificial para automatizar ações dentro do celular. O alvo são credenciais financeiras, PINs e códigos de uso único da autenticação multifator. Tudo começa com engenharia social e só avança quando a própria vítima concede permissões perigosas.
Neste artigo voce vai aprender:
- O que é o RatHat e por que ele preocupa usuários de Android.
- Como golpes por SMS e anúncios levam à instalação do APK malicioso.
- Por que a permissão de acessibilidade aumenta o risco.
- Quais sinais podem indicar tentativa de golpe no celular.
- Quais ações reduzem o risco de roubo de senhas e MFA.
O que e o RatHat
O RatHat é um trojan bancário para Android analisado pela equipe zLabs, da Zimperium. A diferença em relação a malwares mais simples está no motor: ele usa um serviço de inteligência artificial com acesso à árvore de acessibilidade do Android. Na prática, o código consegue interpretar os elementos exibidos na tela e decidir sozinho onde tocar, o que rolar e quais campos preencher durante o ataque.
O alvo é direto: aplicativos financeiros. De acordo com a análise, o RatHat sobrepõe telas falsas que imitam interfaces bancárias para capturar nome de usuário, senha, dados de cartão, PIN e os códigos de uso único gerados em apps como Google Authenticator e Authy. Para quem usa o celular para movimentar contas no Nubank ou no Itau, o prejuízo pode ser imediato.
Como o ataque funciona
Tudo começa com engenharia social. A vítima recebe mensagens de smishing ou esbarra em anúncios maliciosos que levam a páginas falsas de download. Essas páginas se passam por aplicativos conhecidos, como serviços de streaming ou navegadores, e convencem a pessoa a instalar um APK distribuído fora da Google Play e de outras lojas legítimas.
Instalado o aplicativo, o RatHat pressiona o usuário a ativar o Serviço de Acessibilidade do Android. Para conseguir isso, exibe avisos falsos sobre restrições de rede ou promete algum benefício financeiro. Concedida a permissão, o app passa a enxergar o conteúdo da tela e a executar ações em nome de quem está do outro lado.
A partir daí o malware tenta ativar a depuração sem fio, lê o código de pareamento de seis dígitos exibido no aparelho e estabelece uma conexão ADB. O ADB é uma ferramenta legítima de desenvolvedores, mas aqui serve para ampliar o controle do invasor sobre o dispositivo. O RatHat ainda instala dois componentes disfarçados: um agente escrito em Go, responsável por executar comandos, e um proxy reverso que mantém a conexão com a infraestrutura criminosa.
Sinais de alerta
Alguns comportamentos merecem atenção redobrada, sobretudo em celulares usados para acessar bancos:
- Pedido para instalar APK baixado fora da Google Play ou de loja confiável.
- Página de download que imita app de streaming, navegador ou outro serviço popular.
- Solicitação insistente para ativar o Serviço de Acessibilidade sem motivo claro.
- Mensagens prometendo benefício financeiro em troca de uma permissão no celular.
- Alertas falsos dizendo que o aparelho precisa liberar configurações para voltar a funcionar.
Como se proteger
A medida que mais reduz risco é simples: não instalar APKs que chegaram por link, SMS, anúncio ou página desconhecida. Vale também abrir as configurações do Android e revisar quais aplicativos têm permissão de acessibilidade, removendo tudo que não for indispensável ou que você não reconheça de imediato.
Se um app pedir acesso à acessibilidade oferecendo supostos benefícios financeiros, trate como golpe e desinstale. No ambiente corporativo, a recomendação é reforçar as políticas de instalação em dispositivos gerenciados, treinar os colaboradores contra smishing e proteger os códigos MFA com soluções que limitem a exposição quando o aparelho já está comprometido.
Checklist pratico
- Instale aplicativos apenas pela Google Play ou por lojas oficiais reconhecidas.
- Revise as permissões de acessibilidade e desative apps desconhecidos.
- Desconfie de SMS, anúncios e páginas que prometem benefícios financeiros.
- Nunca informe PIN, senha ou código MFA em telas que apareceram após instalar APK externo.
- Em ambiente corporativo, centralize e monitore o uso de MFA para reduzir riscos.
Perguntas frequentes
O RatHat afeta qual tipo de dispositivo?
A análise descreve o RatHat como um trojan bancário voltado ao Android. O risco cresce quando o usuário instala APKs fora de lojas legítimas e concede permissões sensíveis ao aplicativo.
Por que a acessibilidade do Android é perigosa nesse caso?
Porque essa permissão autoriza o app a ler elementos da tela e executar ações em nome do usuário. O RatHat aproveita exatamente isso para automatizar as etapas do ataque sem levantar suspeita.
O MFA deixa de ser útil contra esse tipo de malware?
Não. O MFA continua essencial, mas códigos digitados em um aparelho já comprometido podem ser capturados. Por isso a proteção do dispositivo e a gestão dos segundos fatores precisam andar juntas.
Proteja sua empresa com a MFA2GO
O RatHat mostra que códigos MFA e credenciais podem ser alvo quando o dispositivo está comprometido. A MFA2GO ajuda sua empresa a organizar, proteger e controlar acessos críticos com mais segurança.
Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com
Fontes:
https://gbhackers.com/ai-powered-rathat-android-trojan-steals-bank-credentials/
Receba as principais noticias de ciberseguranca
Inscreva-se em nossa newsletter e receba artigos, alertas de vulnerabilidades e tendencias diretamente no seu email.
