Коротко: 17 сентября 2026 года компания Zimperium (zLabs) опубликовала анализ нового Android-трояна RatHat. В отличие от предшественников, он использует генеративный ИИ для навигации по интерфейсу телефона, самостоятельно активирует Wireless Debugging и подключается к шине ADB — без USB-кабеля и без ведома жертвы. После этого троян получает shell-доступ к устройству: крадёт PIN-коды через отслеживание сырых событий касания, перехватывает SMS-коды и OTP банков, блокирует удаление и переустанавливает себя после удаления.
Как RatHat попадает на телефон
Троян распространяется через SMS-фишинг (smishing), вредоносную рекламу, форумы и поддельные сайты для скачивания приложений. Жертва получает ссылку на APK-файл под видом популярного стримингового сервиса, банковского приложения или «обновления» браузера. Установка из сторонних источников открывает дверь вредоносу. Исследователи Zimperium атрибутировали кампанию операторам из Китая, хотя сам троян нацелен на пользователей из разных регионов. Схожую тактику использовал более ранний RedHook — подробнее в нашем материале об Android-трояне RedHook.
После установки RatHat запрашивает разрешения службы специальных возможностей (Accessibility Service) через локализованные HTML-страницы с «банковской» тематикой. Именно это разрешение позволяет трояну управлять интерфейсом ОС и других приложений — и открывает доступ ко всей следующей цепочке атаки.
Как RatHat захватывает Android через ADB
Получив разрешение Accessibility, вредонос действует автоматически. Через синтетические касания он открывает настройки разработчика, активирует Wireless Debugging и открывает экран сопряжения ADB, где отображается шестизначный одноразовый код. RatHat считывает этот код прямо с экрана и использует встроенную ADB-библиотеку для сопряжения с локальным ADB-демоном телефона — без USB-кабеля, незаметно для пользователя.
После сопряжения троян разворачивает два компонента:
- liblocal-service.so — привилегированный агент, который управляет разрешениями и ограничениями на устройстве;
- libmedia_codec.so — клиент обратного прокси, создающий постоянный туннель к командному серверу атакующих.
Результат — shell-доступ (uid 2000) к устройству жертвы. Злоумышленник может выполнять произвольные команды, устанавливать и удалять приложения без запросов подтверждения, читать защищённые хранилища данных. Это качественно выше возможностей обычного банковского трояна. Узнайте, как шифрование трафика снижает риск перехвата данных, на нашей странице возможностей LiMP VPN.
Какие данные ворует RatHat и как
RatHat применяет несколько параллельных методов кражи данных:
- Карта касаний для PIN-кодов. Троян через утилиту
geteventотслеживает сырые события касания (/dev/input) с координатами и временными метками. Сопоставляя их с раскладкой клавиатуры конкретной модели устройства, RatHat восстанавливает введённый PIN-код, пароль или графический ключ — даже если экранная клавиатура защищена от скриншотов. - Перехват SMS и уведомлений. Одноразовые пароли и 2FA-коды банков и платёжных систем считываются из SMS и push-уведомлений в реальном времени.
- Фишинговые оверлеи. Поверх легитимных банковских приложений и криптокошельков RatHat отображает поддельные формы входа и перехватывает учётные данные.
- ИИ-навигация по интерфейсу. Для нестандартных задач троян сериализует данные Accessibility в XML и отправляет на сервер с генеративным ИИ. ИИ анализирует интерфейс и возвращает инструкции динамически — без заранее прописанных скриптов, что делает поведение трояна непредсказуемым и затрудняет обнаружение.
- История браузеров. Данные из Chrome, Brave, Opera и других браузеров собираются и передаются на командный сервер.
Почему RatHat сложно удалить
При попытке удаления троян показывает поверх стандартного диалога Android поддельный экран с ошибкой Google Play — жертва думает, что удаление не состоялось по технической причине. Но даже если удаление формально прошло, агент liblocal-service.so продолжает работать вне обычного жизненного цикла приложений. Он может заново установить APK, восстановить разрешения и снова активировать Accessibility — без новых запросов пользователю. Полная очистка требует сброса устройства до заводских настроек.
Как защитить смартфон
Предотвращение заражения значительно проще, чем борьба с уже установленным трояном.
Не устанавливайте APK из сторонних источников. Ни один легитимный сервис не попросит скачать APK по ссылке из SMS или рекламного объявления. Убедитесь, что в настройках Android отключена установка из неизвестных источников.
Служба специальных возможностей — красная флага. Запрос Accessibility Service от незнакомого приложения — надёжный признак вредоноса. Это разрешение нужно только экранным дикторам и ассистентам — но не «банковским» или «сервисным» APK с непроверенных сайтов. Проверьте список приложений с доступом к Accessibility в настройках и отзовите незнакомые.
Держите режим разработчика отключённым. Если вы не разрабатываете приложения, Developer Options и Wireless Debugging должны быть неактивны. Проверьте: Настройки → О телефоне.
Следите за расходом батареи и трафика. Необъяснимое снижение заряда или повышенный расход данных — признаки фоновой активности трояна. Регулярно проверяйте список активных приложений с доступом к Accessibility.
Шифруйте трафик на публичных сетях. VPN не остановит уже установленный троян, но шифрует все данные, которые RatHat пытается отправить на командный сервер: в публичной или корпоративной Wi-Fi-сети они будут нечитаемы для наблюдателей. LiMP VPN работает на Android и iOS — тарифы на странице тарифов.
