Οι χειριστές του RatHat δημιουργούν και δημοσιεύουν ένα τραπεζικό trojan για Android και ελέγχουν τα μολυσμένα τηλέφωνα μέσω μιας διαδικτυακής κονσόλας, σύμφωνα με την εταιρεία ασφάλειας Cleafy. Η Cleafy έχει εντοπίσει σχεδόν 100 αναπτύξεις αυτής της κονσόλας από τον Απρίλιο του 2026, υποδεικνύοντας ένα μοντέλο malware-as-a-service όπου κάθε πελάτης διαχειρίζεται ένα ξεχωριστό αντίγραφο.
Δείτε επίσης: RatHat Android: Νέο malware κλέβει PIN και κωδικούς από κινητά

Η κονσόλα αποθηκεύει δεδομένα που συλλέγονται από κάθε τηλέφωνο, συμπεριλαμβανομένων των μηνυμάτων κειμένου και των κωδικών πρόσβασης που εισάγονται σε ψεύτικες οθόνες σύνδεσης που επικαλύπτονται σε εφαρμογές τραπεζών. Η τελευταία έκδοσή της χρησιμοποιεί το μοντέλο Gemini AI της Google για να εκτιμήσει το υπόλοιπο τραπεζικού λογαριασμού κάθε θύματος από αυτά τα μηνύματα, ταξινομώντας τα τηλέφωνα σε ομάδες υψηλής και μεσαίας αξίας.
Ωστόσο, τίποτα στα δείγματα που αναλύθηκαν από την Cleafy δεν χρησιμοποιεί το μοντέλο για τη μεταφορά χρημάτων· ο ρόλος του είναι να καθορίσει ποια θύματα αξίζουν τον χρόνο ενός χειριστή.
Το κακόβουλο λογισμικό στα τηλέφωνα των θυμάτων έχει αλλάξει ελάχιστα από τα τέλη του 2025, αν και η κονσόλα πίσω από αυτό έχει αντικατασταθεί. Δείγματα από τα τέλη του 2025 και τον Φεβρουάριο του 2026 συνδέθηκαν με μια παλαιότερη κονσόλα που ονομάζεται Fisher. Τρεις νέες εκδόσεις ήταν σε χρήση μεταξύ Απριλίου και Σεπτεμβρίου 2026, όλες κατασκευασμένες από τον ίδιο κώδικα. Η πρώτη ονομάζεται BlackCat Remote Control Management, ακολουθούμενη από τις Panda Workshop V5 και V6.
Κάθε έκδοση λειτουργεί επίσης ως εργαλείο κατασκευής, επιτρέποντας στους χειριστές να δημιουργούν το κακόβουλο λογισμικό, να το κρύβουν μέσα σε μια εφαρμογή που φαίνεται αβλαβής και να το δημοσιεύουν στο Amazon S3 ή σε έναν διακομιστή ιστού χωρίς να χρειάζεται να διαχειρίζονται τη ρύθμιση φιλοξενίας. Η κονσόλα μπορεί επίσης να αναδημιουργήσει την εφαρμογή σε προγραμματισμένο χρόνο, δημιουργώντας νέα αρχεία από το ίδιο κακόβουλο λογισμικό για να αποφύγει την ανίχνευση από εργαλεία ασφαλείας.
Το RatHat φτάνει στα τηλέφωνα μέσω μηνυμάτων κειμένου και διαδικτυακών διαφημίσεων που οδηγούν σε ιστότοπους τρίτων για λήψη. Μόλις εγκατασταθεί, η εφαρμογή ζητά πρόσβαση στο Accessibility, επιτρέποντάς της να διαβάζει την οθόνη και να πατά για τον χρήστη. Αυτή η πρόσβαση επιτρέπει στην εφαρμογή να ενεργοποιήσει την ασύρματη αποσφαλμάτωση, να διαβάσει τον κωδικό ζεύξης από την οθόνη και να συνδεθεί με το Android Debug Bridge (ADB) του τηλεφώνου.
Δείτε επίσης: RemControl: Νέο Android malware κλέβει τραπεζικά στοιχεία

Αυτό δίνει στο κακόβουλο λογισμικό ένα κέλυφος που λειτουργεί ως χρήστης shell του Android (UID 2000), εκτός των αδειών που έχουν χορηγηθεί στην εφαρμογή. Από την κονσόλα, ο χειριστής μπορεί να χρησιμοποιήσει αυτό το κέλυφος με ένα κλικ. Ένα κουμπί ανάπτυξης ξεκινά ένα ξεχωριστό πρόγραμμα γραμμένο σε Go που παραμένει προσβάσιμο μέσω ενός αντίστροφου τούνελ, μιας σύνδεσης που ανοίγει το τηλέφωνο προς τον διακομιστή του χειριστή. Η ζεύξη με το ADB γίνεται αυτόματα, αλλά το πρόγραμμα Go εκτελείται μόνο αφού ο χειριστής κάνει κλικ στο ανάπτυξη.
Το πρόγραμμα Go αλλάζει τον τρόπο με τον οποίο ο χειριστής μπορεί να παρακολουθεί την οθόνη. Η λήψη οθόνης μέσω της εφαρμογής απαιτεί άδεια χρήστη και εμφανίζει ένα εικονίδιο εγγραφής ενώ εκτελείται. Αντίθετα, το πρόγραμμα Go χρησιμοποιεί εργαλεία που ονομάζονται minicap και minitouch για να μεταδίδει την οθόνη και να στέλνει πατήματα χωρίς να απαιτούνται προτροπές αδειών ή να εμφανίζεται εικονίδιο εγγραφής.
Ωστόσο, κανένα εργαλείο δεν λειτουργεί σε Android 14 και μεταγενέστερες εκδόσεις, αφήνοντας αυτά τα τηλέφωνα με τη δική τους λήψη οθόνης και προτροπή αδειών. Η Cleafy περιέγραψε επίσης μια εφεδρική μέθοδο χρησιμοποιώντας ένα εργαλείο που ονομάζεται screencap με περίπου 5 καρέ ανά δευτερόλεπτο, αλλά δεν καθόρισε ποιες εκδόσεις Android καλύπτει.
Το πρόγραμμα Go συνεχίζει να εκτελείται μετά την αφαίρεση της εφαρμογής από το θύμα, μέχρι την επανεκκίνηση του τηλεφώνου. Μπορεί επίσης να επανεγκαταστήσει την εφαρμογή μετά τη διαγραφή και να αποκαταστήσει την πρόσβαση στο Accessibility. Κανένα από τα αναφερόμενα δεν παρέχει βήματα για την πλήρη αφαίρεση του κακόβουλου λογισμικού.
Δείτε επίσης: Mantax Otax: Νέο Android malware κρυπτογραφεί αρχεία και κλέβει δεδομένα

Η Cleafy βρήκε τις αναπτύξεις αναζητώντας τους τίτλους σελίδων και τον κώδικα ιστού της κονσόλας, μετρώντας τις αναπτύξεις κονσόλας αντί για τα μολυσμένα τηλέφωνα. Η αναφορά δεν καθόρισε τι συνιστά μία ανάπτυξη.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
