Дослідники мобільної безпеки Zimperium виявили нове шкідливе ПЗ для Android під назвою RatHat. Програма самостійно підвищує власні привілеї до рівня системної оболонки без підключення до компʼютера, викрадає платіжні дані й відновлює себе навіть після видалення. Технічний аналіз команда zLabs оприлюднила 16 вересня 2026 року; за її оцінкою, за кампанією стоять зловмисники, які ймовірно діють з Китаю, — на це вказують інструкції для ШІ, написані китайською.
Як RatHat потрапляє на пристрій
Основні канали поширення — цільовий смішинг (фішингові SMS), шкідлива реклама та сторонні форуми, які ведуть на підроблені сайти завантаження. Жертві пропонують вручну встановити APK-файл поза межами Google Play.
Зовнішність шкідливого застосунку налаштовується дистанційно: в одній зі збірок він маскувався під відомий стримінговий сервіс, а конфігурація дозволяє операторам змінити піктограму й назву запуску — зокрема на Chrome.
Далі програма просить надати доступ до спеціальних можливостей (Accessibility). Текст запиту локалізований під конкретну країну: подекуди дозвіл нібито потрібен «через мережеві обмеження», а користувачеві обіцяють фінансову винагороду.
Як програма отримує права системної оболонки
Саме дозвіл на спеціальні можливості запускає весь ланцюжок зараження. Отримавши його, RatHat імітує дотики до екрана: сім разів натискає на номер збірки, щоб розблокувати режим розробника, вмикає бездротове налагодження (Wireless Debugging), зчитує з екрана шестизначний код спарювання та порт — і підключається до вбудованого налагоджувального сервісу ADB на самому смартфоні.
Це виводить шкідливе ПЗ за межі пісочниці, у якій Android тримає звичайні застосунки. Через отриману оболонку програма розгортає два компоненти, замасковані під системні бібліотеки: агент на мові Go, що виконує команди з привілеями shell, і клієнт зворотного проксі, який утримує постійний тунель до сервера зловмисників.
За словами інженера-дослідника Malwarebytes Сава Вілера, такий ланцюжок не складніший за класичне зараження Windows через фішинговий лист: в екосистемі Android підвищення привілеїв традиційно спирається саме на дозволи, які система за замовчуванням тримає закритими.
Що саме викрадає RatHat
На відміну від програм-вимагачів, RatHat не виявляє себе одразу. Він працює у фоні й накопичує дані.
Підроблені вікна поверх банківських застосунків. Програма відстежує, який застосунок відкрито, і за потреби накладає зверху HTML-форму, що імітує інтерфейс банку або криптогаманця. Шаблони таких вікон надходять із сервера зловмисників, тому перелік цілей може змінюватися залежно від регіону. Окремо в коді зашиті накладки для платіжних сервісів WeChat і Alipay.
Перехоплення SMS і сповіщень. Це дає доступ до одноразових кодів і кодів двофакторної автентифікації.
Клавіатурний шпигун на рівні заліза. Найпотужніший механізм — зчитування необроблених даних сенсорного екрана. Go-агент фіксує координати й час кожного дотику, а вбудований файл із розкладками цифрових клавіатур для основних брендів смартфонів перетворює ці координати на конкретні цифри. Так відновлюють PIN-коди, паролі та графічні ключі розблокування.
Цей підхід обходить захисні механізми Android:
- прапорець FLAG_SECURE блокує знімки екрана, але не доступ до драйвера вводу;
- стороння клавіатура не передає текст системі, проте пальці все одно торкаються екрана;
- екран блокування приховує цифри від служби спеціальних можливостей, але не змінює координат дотику.
Запис екрана та інвентаризація пристрою. Програма передає операторам список встановлених застосунків, відеозапис екрана й дозволяє обмін файлами в обидва боки.
RatHat також може запросити права адміністратора пристрою — це дає йому змогу стерти дані зі смартфона у відповідь на спробу видалення.
Чому видалити застосунок недостатньо
Спробу деінсталяції програма перехоплює: замість системного діалогу користувач бачить підроблене вікно з помилкою, стилізоване під Google Play.
Навіть якщо видалення вдалося, допоміжний сервіс продовжує працювати — він існує поза життєвим циклом застосунку. Сервіс перевіряє, чи присутній пакет у системі, і за потреби встановлює його наново, автоматично надаючи всі дозволи та повертаючи доступ до спеціальних можливостей без жодної взаємодії з інтерфейсом.
Виявити зараження можна антивірусним сканером, однак повністю очистити пристрій у такий спосіб не вдасться.
Через поведінку самої програми — повторне маскування під інші застосунки, динамічну зміну поведінки через ШІ — статичного аналізу й карантину недостатньо, щоб видалити шкідливе ПЗ
Єдиний надійний спосіб позбутися RatHat — повне скидання пристрою до заводських налаштувань. Перед цим варто змінити паролі до банківських сервісів і пошти з іншого, незараженого пристрою.
Як не стати жертвою
Ланцюжок зараження довгий, і розірвати його можна на кількох етапах.
Не переходити за посиланнями з SMS, месенджерів і реклами від невідомих відправників. Смішинг-розсилки налаштовують під конкретного отримувача, тому універсального «зразка» шахрайського повідомлення не існує.
Встановлювати застосунки лише з Google Play. Якщо сторінка «магазину» відкрилася з посилання, варто подивитися на верхню частину екрана: наявність адресного рядка означає, що це сайт, замаскований під застосунок. У справжніх застосунків адресного рядка немає.
Ігнорувати пропозиції перевстановити вже наявну програму. Chrome та інші попередньо встановлені застосунки оновлюються через Google Play і не потребують завантаження APK-файлів.
Не надавати доступ до спеціальних можливостей. Це ключова лінія оборони: навіть встановлене шкідливе ПЗ залишається майже безсилим, доки не отримає розширені системні привілеї. Перевірити, які програми вже мають такий доступ, можна в «Налаштування» → «Спеціальні можливості».
Тримати увімкненим Google Play Protect і періодично запускати перевірку пристрою.


