Una nueva amenaza para Android está llamando la atención de los investigadores de seguridad por combinar técnicas que normalmente no se ven juntas en un malware móvil. Su nombre es RatHat y puede utilizar inteligencia artificial, los servicios de Accesibilidad y hasta Android Debug Bridge (ADB) para conseguir un nivel de control muy elevado sobre un teléfono infectado.

⚠️ ALERTA: RatHat puede intentar obtener credenciales bancarias, PIN, patrones de desbloqueo, contraseñas y códigos de verificación OTP.

¿Qué es RatHat?

RatHat es un malware para Android descubierto y analizado por investigadores de Zimperium zLabs. Su funcionamiento destaca porque no depende únicamente de una aplicación maliciosa convencional.

Después de conseguir los permisos necesarios, el malware intenta ampliar el control sobre el dispositivo utilizando funciones legítimas del propio Android de una manera para la que nunca fueron diseñadas.

Uno de sus primeros objetivos es conseguir acceso al Servicio de Accesibilidad. Este permiso puede permitir que una aplicación vea elementos de la pantalla y realice acciones automáticamente.

RatHat puede activar la depuración inalámbrica

Aquí aparece una de las partes más preocupantes de la amenaza.

Según la investigación publicada por Zimperium, una vez que RatHat consigue acceso a Accesibilidad puede navegar automáticamente por los ajustes del teléfono, activar las Opciones de desarrollador y posteriormente habilitar la Depuración inalámbrica.

El malware puede incluso leer el código de emparejamiento que Android muestra en pantalla y utilizarlo para conectarse localmente mediante ADB.

Lo importante: ADB es una herramienta legítima de Android utilizada por desarrolladores. El peligro aparece cuando un software malicioso consigue utilizarla sin que el usuario comprenda lo que está ocurriendo.

Puede obtener acceso de nivel shell

Al completar este proceso, RatHat puede conseguir una sesión ADB con acceso de tipo shell, superando varias de las restricciones que normalmente mantienen aisladas a las aplicaciones de Android.

Desde ahí puede desplegar componentes adicionales capaces de ejecutar comandos, mantener comunicación con los atacantes y aumentar considerablemente la persistencia de la infección.

Robo de PIN y patrones de desbloqueo

Otra técnica especialmente avanzada consiste en observar las coordenadas de los toques realizados sobre la pantalla.

Conociendo la posición de los números de un teclado PIN, el malware puede intentar reconstruir qué números fueron pulsados. Un mecanismo similar puede utilizarse con el patrón de desbloqueo de Android.

Esto permite atacar información que normalmente está protegida frente a capturas de pantalla o lecturas tradicionales mediante Accesibilidad.

También apunta a aplicaciones bancarias

RatHat puede mostrar interfaces falsas encima de aplicaciones legítimas para intentar engañar al usuario y conseguir sus datos de acceso.

Entre la información que puede intentar recopilar se encuentra:

  • Contraseñas bancarias.
  • PIN de aplicaciones financieras.
  • Códigos OTP y códigos de verificación.
  • SMS y determinadas notificaciones.
  • PIN y patrón utilizados en el teléfono.
  • Información introducida en páginas o formularios falsos.

¿Dónde está utilizando inteligencia artificial?

RatHat integra un sistema capaz de utilizar inteligencia artificial para analizar la estructura de la interfaz del teléfono.

En lugar de depender exclusivamente de instrucciones programadas previamente, puede identificar elementos de una pantalla y determinar dónde debe pulsar o hacia dónde debe desplazarse.

Esto puede hacer que el ataque sea más adaptable cuando cambia la interfaz del dispositivo o cuando existen diferencias entre distintas versiones de Android.

Puede intentar regresar después de ser eliminado

La investigación también describe mecanismos de persistencia particularmente agresivos.

RatHat puede ejecutar un componente fuera del ciclo normal de vida de la aplicación. Si el usuario consigue desinstalar la aplicación maliciosa mientras ese componente continúa activo, este puede intentar volver a instalarla y restaurar determinados permisos.

Cómo reducir el riesgo: evita instalar APK recibidos mediante SMS, anuncios sospechosos o páginas desconocidas y desconfía de cualquier aplicación que solicite Accesibilidad sin una razón clara.

¿Cómo llega RatHat a los teléfonos?

Los investigadores señalan principalmente campañas de smishing, publicidad maliciosa y páginas de descarga falsas que intentan convencer al usuario para instalar manualmente un APK.

Algunas versiones pueden hacerse pasar por aplicaciones conocidas para generar confianza.

Qué hacer si sospechas de una aplicación

Revisa las aplicaciones que tienen acceso a Accesibilidad, comprueba si la Depuración inalámbrica apareció activada sin que tú lo hicieras y evita introducir información bancaria si observas interfaces o ventanas extrañas.

También es recomendable mantener Android y Google Play System Update actualizados y descargar aplicaciones desde fuentes confiables.

RatHat demuestra hasta qué punto una función legítima como ADB puede convertirse en una herramienta peligrosa cuando un atacante consigue combinarla con ingeniería social, Accesibilidad y automatización avanzada.

Fuente: investigación de Zimperium zLabs publicada en septiembre de 2026.