render-mfa2go-novo-logo
Voltar ao início do blog

RatHat usa IA no Android para roubar PINs e codigos MFA de bancos

Malware

RatHat no Android rouba MFA, proteja-se

Trojan bancário usa IA, acessibilidade e ADB para controlar o aparelho e capturar dados financeiros.

RatHat usa IA no Android para roubar PINs e codigos MFA de bancos

Resumo rapido

Pesquisadores identificaram o RatHat, um trojan bancário para Android que recorre a inteligência artificial para automatizar ações dentro do celular. O alvo são credenciais financeiras, PINs e códigos de uso único da autenticação multifator. Tudo começa com engenharia social e só avança quando a própria vítima concede permissões perigosas.

Neste artigo voce vai aprender:

  • O que é o RatHat e por que ele preocupa usuários de Android.
  • Como golpes por SMS e anúncios levam à instalação do APK malicioso.
  • Por que a permissão de acessibilidade aumenta o risco.
  • Quais sinais podem indicar tentativa de golpe no celular.
  • Quais ações reduzem o risco de roubo de senhas e MFA.

O que e o RatHat

O RatHat é um trojan bancário para Android analisado pela equipe zLabs, da Zimperium. A diferença em relação a malwares mais simples está no motor: ele usa um serviço de inteligência artificial com acesso à árvore de acessibilidade do Android. Na prática, o código consegue interpretar os elementos exibidos na tela e decidir sozinho onde tocar, o que rolar e quais campos preencher durante o ataque.

O alvo é direto: aplicativos financeiros. De acordo com a análise, o RatHat sobrepõe telas falsas que imitam interfaces bancárias para capturar nome de usuário, senha, dados de cartão, PIN e os códigos de uso único gerados em apps como Google Authenticator e Authy. Para quem usa o celular para movimentar contas no Nubank ou no Itau, o prejuízo pode ser imediato.

Como o ataque funciona

Tudo começa com engenharia social. A vítima recebe mensagens de smishing ou esbarra em anúncios maliciosos que levam a páginas falsas de download. Essas páginas se passam por aplicativos conhecidos, como serviços de streaming ou navegadores, e convencem a pessoa a instalar um APK distribuído fora da Google Play e de outras lojas legítimas.

Instalado o aplicativo, o RatHat pressiona o usuário a ativar o Serviço de Acessibilidade do Android. Para conseguir isso, exibe avisos falsos sobre restrições de rede ou promete algum benefício financeiro. Concedida a permissão, o app passa a enxergar o conteúdo da tela e a executar ações em nome de quem está do outro lado.

A partir daí o malware tenta ativar a depuração sem fio, lê o código de pareamento de seis dígitos exibido no aparelho e estabelece uma conexão ADB. O ADB é uma ferramenta legítima de desenvolvedores, mas aqui serve para ampliar o controle do invasor sobre o dispositivo. O RatHat ainda instala dois componentes disfarçados: um agente escrito em Go, responsável por executar comandos, e um proxy reverso que mantém a conexão com a infraestrutura criminosa.

Sinais de alerta

Alguns comportamentos merecem atenção redobrada, sobretudo em celulares usados para acessar bancos:

  • Pedido para instalar APK baixado fora da Google Play ou de loja confiável.
  • Página de download que imita app de streaming, navegador ou outro serviço popular.
  • Solicitação insistente para ativar o Serviço de Acessibilidade sem motivo claro.
  • Mensagens prometendo benefício financeiro em troca de uma permissão no celular.
  • Alertas falsos dizendo que o aparelho precisa liberar configurações para voltar a funcionar.

Como se proteger

A medida que mais reduz risco é simples: não instalar APKs que chegaram por link, SMS, anúncio ou página desconhecida. Vale também abrir as configurações do Android e revisar quais aplicativos têm permissão de acessibilidade, removendo tudo que não for indispensável ou que você não reconheça de imediato.

Se um app pedir acesso à acessibilidade oferecendo supostos benefícios financeiros, trate como golpe e desinstale. No ambiente corporativo, a recomendação é reforçar as políticas de instalação em dispositivos gerenciados, treinar os colaboradores contra smishing e proteger os códigos MFA com soluções que limitem a exposição quando o aparelho já está comprometido.

Checklist pratico

  1. Instale aplicativos apenas pela Google Play ou por lojas oficiais reconhecidas.
  2. Revise as permissões de acessibilidade e desative apps desconhecidos.
  3. Desconfie de SMS, anúncios e páginas que prometem benefícios financeiros.
  4. Nunca informe PIN, senha ou código MFA em telas que apareceram após instalar APK externo.
  5. Em ambiente corporativo, centralize e monitore o uso de MFA para reduzir riscos.

Perguntas frequentes

O RatHat afeta qual tipo de dispositivo?

A análise descreve o RatHat como um trojan bancário voltado ao Android. O risco cresce quando o usuário instala APKs fora de lojas legítimas e concede permissões sensíveis ao aplicativo.

Por que a acessibilidade do Android é perigosa nesse caso?

Porque essa permissão autoriza o app a ler elementos da tela e executar ações em nome do usuário. O RatHat aproveita exatamente isso para automatizar as etapas do ataque sem levantar suspeita.

O MFA deixa de ser útil contra esse tipo de malware?

Não. O MFA continua essencial, mas códigos digitados em um aparelho já comprometido podem ser capturados. Por isso a proteção do dispositivo e a gestão dos segundos fatores precisam andar juntas.

Proteja sua empresa com a MFA2GO

O RatHat mostra que códigos MFA e credenciais podem ser alvo quando o dispositivo está comprometido. A MFA2GO ajuda sua empresa a organizar, proteger e controlar acessos críticos com mais segurança.

Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com

Fontes:
https://gbhackers.com/ai-powered-rathat-android-trojan-steals-bank-credentials/

Compartilhe nas redes sociais:

Conteúdos relacionados