Привет! У RatHat появился необычный элемент в панели управления: она отправляет собранные с телефона SMS в Gemini и просит оценить, сколько денег может быть на банковском счёте жертвы.
👨💻 RatHat продаётся по модели malware-as-a-service. Оператор получает веб-консоль, собирает через неё данные с заражённых телефонов и может в один клик получить shell на устройстве. В последней версии консоль сама раскладывает жертв на high-value и mid-value - по оценке Gemini.
➡️Сам троян при этом не поручает Gemini перевести деньги. Модель нужна для сортировки: если в SMS виден крупный баланс, оператор понимает, что этому телефону стоит уделить время. В старой версии можно было выбирать разные AI-сервисы, сейчас оставили только Gemini.
⚙️ Есть Gemini и на самом телефоне. RatHat пытается включить wireless debugging через Accessibility. Если интерфейс Android отличается от того, под который писали малварь, она отправляет Gemini структуру экрана и получает инструкцию, куда нажать. То есть модель помогает самому трояну пройти нестандартный интерфейс.
🔎 А дальше начинается совсем неприятная часть. После включения ADB RatHat запускает Go-программу с reverse tunnel. Через неё оператор получает управление экраном без обычного запроса на запись экрана: используются minicap и minitouch. Причём процесс продолжает работать даже после удаления приложения - до перезагрузки телефона.
P.S. Cleafy нашла почти 100 развёртываний панели RatHat с апреля по сентябрь 2026 года. Это именно копии консоли, а не количество заражённых телефонов.
#Android #Malware #Gemini #Infosec👍 Белый хакер
