Cerrar Menú
    Últimas noticias

    RatHat, el nuevo malware para Android que puede seguir controlando el móvil tras desinstalar la app

    septiembre 18, 2026

    Hallan muerto a Nicholas Brandram, primo segundo de Felipe VI, investigado por el caso Putney

    septiembre 18, 2026

    OpenAI revela seis incidentes en los que sus modelos ocultaron errores y actuaron sin autorización

    septiembre 18, 2026
    Facebook Instagram
    viernes, septiembre 18
    • Horóscopo
    • Horóscopo negro
    • Recetas
    • Motor
    • Viajes
    • Contacto
    Tendencias
    • RatHat, el nuevo malware para Android que puede seguir controlando el móvil tras desinstalar la app
    • Hallan muerto a Nicholas Brandram, primo segundo de Felipe VI, investigado por el caso Putney
    • OpenAI revela seis incidentes en los que sus modelos ocultaron errores y actuaron sin autorización
    • Desarticulada una red que movía más de 2700 kilos de cocaína hacia Europa
    • Canadá y la UE abren una oportunidad que Castellón no puede ignorar
    • La Comunidad de Madrid preveía usar el ático de Chamberí como alojamiento ocasional para autoridades
    • Robles garantiza la presencia del Ejército en Ceuta y Melilla y reclama más atención de la OTAN al flanco sur
    • Marruecos se arriesga a perder fondos europeos si no coopera con las readmisiones de Ceuta
    Facebook Instagram
    El VérticeEl Vértice
    • Inicio
    • Política
    • Nacional
      • Alicante
      • Almería
      • Andalucía
      • Aragón
      • Barcelona
      • Cádiz
      • Castellón
      • Cataluña
      • Comunidad Foral de Navarra
      • Comunidad de Madrid
      • Comunidad Valenciana
      • Galicia
      • Granada
      • Jaén
      • Málaga
      • Marbella
      • Murcia
      • Oropesa del Mar
      • Sevilla
      • Zaragoza
    • Internacional
    • Economía
      • Inmobiliario
      • Autónomos
      • Criptomonedas
      • Bolsa
    • Sociedad
      • Sucesos
      • Sanidad
      • Educación
      • Medio Ambiente
      • Transporte
    • Deportes
      • Fútbol
        • Champions League
        • Fútbol de Alemania
        • Fútbol de España
        • Fútbol Femenino
        • Fútbol de Francia
        • Fútbol de Inglaterra
        • Fútbol de Italia
        • Futbol 7
      • Baloncesto
      • Tenis
      • Fórmula 1
      • Pádel
      • Béisbol
      • Boxeo
      • Motociclismo
      • Golf
      • Resultados
        • Resultados de la NBA
        • Resultados de la Premier League
    • Tecnología
      • Ciberseguridad
      • Inteligencia Artificial
      • Gaming
      • Herramientas de Inteligencia Artificial
    • Salud
      • Ciencia
      • Estilo de Vida
      • Fitness
      • Recetas
        • Recetas Españolas
        • Recetas Internacionales
        • Repostería
    • Series y Cine
      • Series y Streaming
      • Netflix
      • Cine
      • Cultura
      • Prensa rosa
    El VérticeEl Vértice
    Inicio»Tecnología»Ciberseguridad»RatHat, el nuevo malware para Android que puede seguir controlando el móvil tras desinstalar la app
    Ciberseguridad

    RatHat, el nuevo malware para Android que puede seguir controlando el móvil tras desinstalar la app

    septiembre 18, 2026No hay comentarios10 minutos
    Facebook Twitter LinkedIn Telegram Pinterest Tumblr Reddit WhatsApp Correo electrónico
    RatHat, el nuevo malware para Android
    Compartir
    WhatsApp Facebook Twitter LinkedIn Reddit Telegram Copiar enlace Correo electrónico
    Añádenos en Google

    El malware abusa de los servicios de accesibilidad y de Android Debug Bridge para obtener acceso de nivel shell, robar credenciales bancarias, interceptar SMS y mantener una puerta de entrada al dispositivo incluso después de eliminar la aplicación inicial.

    Un nuevo malware para Android denominado RatHat está poniendo el foco sobre una de las técnicas de persistencia más preocupantes detectadas recientemente en dispositivos móviles: conseguir que el atacante mantenga acceso al sistema incluso después de que la víctima desinstale la aplicación maliciosa.

    IAvatares — avatares con inteligencia artificial

    La amenaza ha sido analizada por Zimperium zLabs, cuyos investigadores consideran que podría estar vinculada a actores que operan desde China. Entre los indicios citados aparece el uso de instrucciones en chino dentro de determinados componentes relacionados con inteligencia artificial, aunque esa atribución debe considerarse provisional.

    RatHat combina phishing por SMS, publicidad maliciosa, abuso de los servicios de accesibilidad, depuración inalámbrica de Android, túneles inversos y herramientas de inteligencia artificial para tomar el control del dispositivo y mantenerlo durante largos periodos.

    RatHat llega mediante SMS, anuncios falsos y APK fuera de Google Play

    La infección comienza normalmente fuera de las tiendas oficiales.

    Los investigadores han detectado campañas de smishing, anuncios maliciosos y páginas de descarga falsas que intentan convencer al usuario para instalar manualmente un archivo APK.

    La aplicación inicial actúa como un dropper: su función principal consiste en obtener permisos y desplegar posteriormente el resto de los componentes maliciosos.

    Este punto resulta especialmente importante para los usuarios.

    Zimperium no describe una infección automática simplemente por navegar por una página web. La víctima debe terminar instalando el APK y concediendo determinados permisos para que la cadena de ataque alcance todo su potencial.

    El abuso de Accesibilidad abre la puerta al dispositivo

    Una vez instalada, RatHat intenta conseguir acceso al Servicio de Accesibilidad de Android.

    Esta función legítima está diseñada para ayudar a personas con dificultades visuales o motoras, pero lleva años siendo uno de los objetivos preferidos del malware bancario.

    Con esos permisos, una aplicación puede observar elementos de la pantalla, interactuar con botones, desplazarse por menús y realizar acciones en nombre del usuario.

    RatHat utiliza esa capacidad para avanzar hacia una segunda fase mucho más peligrosa.

    El malware activa la depuración inalámbrica y obtiene el código ADB

    La principal innovación descrita por Zimperium consiste en el abuso de Android Debug Bridge, conocido como ADB.

    ADB es una herramienta legítima utilizada por desarrolladores y técnicos para comunicarse con dispositivos Android, instalar aplicaciones, consultar registros y ejecutar comandos.

    RatHat intenta utilizar los permisos de accesibilidad para navegar automáticamente por los ajustes del teléfono, activar las Opciones de desarrollador, habilitar la Depuración inalámbrica y acceder al código de emparejamiento ADB de seis dígitos.

    A partir de ahí, la amenaza puede establecer una sesión local con permisos de shell.

    Ese acceso resulta mucho más potente que el que tendría normalmente una aplicación Android convencional.

    Por qué desinstalar la aplicación puede no ser suficiente

    Este es el elemento que convierte a RatHat en una amenaza especialmente seria.

    Una aplicación Android suele desaparecer cuando el usuario la desinstala.

    RatHat intenta romper esa relación.

    Después de conseguir acceso mediante ADB, despliega componentes nativos que funcionan independientemente del ciclo de vida de la aplicación original.

    Según Zimperium, aunque la víctima consiga eliminar el APK inicial, el atacante puede conservar acceso al daemon ADB y utilizarlo para comprobar si la aplicación sigue instalada.

    Si ya no está presente, los componentes persistentes pueden intentar volver a instalarla.

    Por eso, una simple desinstalación puede no resolver completamente el compromiso.

    Un agente escrito en Go controla la fase más profunda del ataque

    La arquitectura de RatHat contiene tres componentes principales:

    • la aplicación Android maliciosa;
    • un agente desarrollado en Go;
    • un cliente de proxy inverso basado en FRP.

    El agente Go se hace pasar por una biblioteca nativa, pero utiliza el acceso de shell obtenido mediante ADB para ejecutar órdenes y mantener la persistencia.

    El tercer componente utiliza FRP, una herramienta legítima de túneles y proxy inverso.

    RatHat la emplea para crear una conexión persistente desde el teléfono comprometido hacia la infraestructura de mando y control del atacante.

    El túnel inverso convierte el teléfono en una puerta permanente

    Una vez establecido el túnel, el operador remoto dispone de una vía general para comunicarse con el dispositivo.

    Zimperium describe esta conexión como algo que va más allá de las funciones específicas incorporadas inicialmente en el malware.

    El atacante puede utilizar el acceso ADB para introducir órdenes adicionales y ejecutar nuevas acciones sobre el teléfono comprometido.

    Esto aumenta considerablemente el riesgo.

    La capacidad ofensiva ya no queda limitada únicamente al conjunto de funciones con el que RatHat fue instalado originalmente.

    Puede robar SMS, contraseñas y credenciales bancarias

    RatHat incorpora una amplia variedad de funciones de espionaje y robo de información.

    Entre los datos que puede intentar obtener aparecen:

    mensajes SMS,
    credenciales de acceso,
    archivos,
    capturas de pantalla,
    pulsaciones de teclado,
    lista de aplicaciones instaladas y
    datos relacionados con el bloqueo del dispositivo.

    Zimperium señala además que el malware está orientado específicamente al fraude financiero.

    Puede mostrar interfaces falsas sobre aplicaciones legítimas para engañar al usuario y capturar sus credenciales bancarias.

    También puede interceptar códigos de verificación

    La capacidad de leer mensajes SMS permite intentar capturar códigos OTP y factores de autenticación enviados mediante mensajes de texto.

    Esto resulta especialmente peligroso cuando el atacante ya dispone también de las credenciales principales de una cuenta.

    Una contraseña robada puede no ser suficiente si existe autenticación en dos pasos.

    RatHat intenta obtener ambas cosas.

    Zimperium advierte específicamente de la capacidad de la amenaza para capturar credenciales financieras y códigos de autenticación.

    Utiliza pantallas falsas sobre aplicaciones legítimas

    El malware puede desplegar overlays, es decir, ventanas fraudulentas colocadas sobre aplicaciones reales.

    El usuario puede creer que está introduciendo su usuario, contraseña o PIN dentro de la aplicación legítima del banco.

    En realidad, los datos terminan en manos del atacante.

    Esta técnica lleva años utilizándose en troyanos bancarios para Android, pero RatHat la combina con un nivel de persistencia y control considerablemente más avanzado.

    Puede grabar toda la pantalla

    RatHat también intenta utilizar la API MediaProjection de Android.

    Esta interfaz permite a aplicaciones autorizadas capturar o transmitir el contenido de la pantalla.

    En manos de un malware, puede utilizarse para observar prácticamente en tiempo real qué hace la víctima.

    Los atacantes podrían visualizar aplicaciones abiertas, información financiera o cualquier otro contenido mostrado durante la sesión.

    Un keylogger registra hasta dónde pulsa el usuario

    El agente Go incluye además un mecanismo de registro de pulsaciones.

    Según el análisis técnico, puede registrar las posiciones donde el usuario toca la pantalla.

    Combinado con la información visual y el árbol de accesibilidad de Android, esto puede permitir reconstruir acciones muy sensibles.

    RatHat también puede capturar las teclas introducidas, incluidas las URL escritas en la barra del navegador.

    La inteligencia artificial ayuda a navegar por la interfaz

    RatHat incorpora además un componente poco habitual: utiliza un asistente de inteligencia artificial generativa para ayudar a controlar el dispositivo.

    El malware serializa en XML el árbol de accesibilidad de la pantalla.

    Después puede enviar esa representación al sistema de IA para interpretar qué elementos aparecen y cómo interactuar con ellos.

    La IA puede devolver información como:

    • las coordenadas de un botón;
    • el texto exacto mostrado en pantalla;
    • instrucciones para desplazarse;
    • referencias para ejecutar clics sintéticos.

    Esto permite que el malware adapte su comportamiento incluso cuando la interfaz cambia.

    La IA no realiza por sí misma las acciones maliciosas

    Hay, sin embargo, un matiz importante.

    Según Zimperium, la inteligencia artificial utilizada por RatHat se emplea para resolver tareas de navegación e interpretación de interfaz, no para decidir autónomamente qué cuenta bancaria robar o qué víctima seleccionar.

    El componente malicioso sigue estando en la arquitectura diseñada por los operadores.

    La IA funciona como una herramienta auxiliar que ayuda al malware a encontrar botones, textos y rutas dentro del teléfono.

    RatHat intenta dificultar el análisis de los antivirus

    Los desarrolladores también han incorporado varias técnicas para complicar el trabajo de investigadores y sistemas automáticos de detección.

    Zimperium identifica cuatro grupos principales:

    manipulación del contenedor APK,
    alteraciones del AndroidManifest,
    envenenamiento del bytecode DEX y
    cifrado de cadenas de texto.

    Estas técnicas están diseñadas para provocar errores, ralentizar el análisis automatizado o dificultar la ingeniería inversa.

    El malware puede fingir errores de Google Play

    Otro mecanismo de engaño consiste en mostrar una interfaz que imita a la Google Play Store.

    RatHat puede utilizar una pantalla falsa para hacer creer al usuario que una instalación ha fallado.

    Mientras la víctima piensa que el proceso se ha detenido, el malware puede continuar operando en segundo plano.

    Esta clase de técnicas aprovecha la confianza del usuario en interfaces conocidas.

    Qué pueden hacer los usuarios para reducir el riesgo

    La principal barrera frente a RatHat aparece antes de la infección.

    El malware se está distribuyendo mediante APKs instalados desde fuentes externas, por lo que evitar aplicaciones procedentes de enlaces recibidos por SMS, anuncios o webs desconocidas reduce significativamente la exposición.

    También es recomendable comprobar periódicamente si existen aplicaciones desconocidas con permisos de Accesibilidad y mantener desactivadas las opciones de desarrollador y la depuración inalámbrica cuando no sean necesarias.

    Si existe una sospecha fundada de infección por RatHat, una simple desinstalación de la aplicación puede no resultar suficiente debido a la persistencia descrita por Zimperium.

    En un dispositivo potencialmente comprometido, la respuesta más prudente pasa por aislarlo de cuentas sensibles y acudir a soporte técnico o gestión de seguridad especializada.

    Empresas con móviles corporativos afrontan un riesgo adicional

    RatHat no representa únicamente una amenaza para particulares.

    Un teléfono corporativo puede contener:

    correo empresarial,
    documentos internos,
    aplicaciones de autenticación,
    VPN,
    mensajería corporativa y
    credenciales de acceso a servicios empresariales.

    Un atacante que mantenga acceso de shell persistente podría convertir el terminal en un punto de entrada hacia otros activos de la organización.

    Zimperium utiliza precisamente RatHat como ejemplo de por qué las defensas móviles basadas únicamente en firmas pueden resultar insuficientes frente a arquitecturas más complejas.

    La persistencia cambia las reglas del malware para Android

    Los troyanos tradicionales dependen en gran medida de mantener instalada su aplicación principal.

    RatHat intenta romper ese modelo.

    Su objetivo es conseguir acceso ADB, ejecutar componentes independientes y mantener un túnel hacia los operadores.

    Eso significa que el APK malicioso inicial puede acabar funcionando únicamente como puerta de entrada.

    Una vez superada esa fase, el verdadero problema se encuentra más profundamente integrado en el dispositivo.

    No hay pruebas de que infecte automáticamente todos los Android

    El descubrimiento tampoco significa que cualquier teléfono Android esté expuesto automáticamente.

    RatHat necesita una cadena concreta de compromisos.

    La víctima debe ser engañada para instalar software malicioso y el malware necesita conseguir permisos suficientes para activar sus siguientes fases.

    No se ha descrito una vulnerabilidad universal de Android que permita infectar cualquier dispositivo sin interacción.

    La amenaza depende principalmente de ingeniería social y abuso de funciones legítimas del sistema.

    Una amenaza que muestra hasta dónde está evolucionando el malware móvil

    RatHat combina técnicas que hasta hace poco podían observarse de forma separada.

    Ingeniería social.

    Troyanos bancarios.

    Accesibilidad.

    ADB.

    Túneles inversos.

    Persistencia fuera del ciclo de vida de la aplicación.

    Y ahora también inteligencia artificial para navegar automáticamente por interfaces.

    La suma genera una amenaza considerablemente más flexible que el malware móvil tradicional.

    El aspecto más inquietante no es únicamente que RatHat pueda robar contraseñas o mensajes.

    Es que puede conseguir una vía de acceso al dispositivo que continúa existiendo aunque la víctima crea haber eliminado el malware.

    Y eso convierte una acción aparentemente sencilla —desinstalar una aplicación sospechosa— en una defensa potencialmente insuficiente frente a esta nueva generación de amenazas para Android.

    Producto 1 Toqueteo

    Vestido rojo de encaje Chilirose CR 4853 con guantes

    46,95 €

    Ver en Toqueteo →
    Producto 2 Toqueteo

    Body Sarina de Beauty Night Fashion en encaje floral

    65,95 €

    Ver en Toqueteo →
    Producto 3 Toqueteo

    Body 810-TED de Obsessive negro con copas acolchadas

    50,95 €

    Ver en Toqueteo →

    ¡Tu agenda se gestiona sola con Plani! Chollones

    ¡Tu agenda se gestiona sola con Plani!

    270,00€

    Ver en Chollones 🛒
    SaveFamily Iconic Plus 2 Gotham Black 4G con GPS Chollones

    SaveFamily Iconic Plus 2 Gotham Black 4G con GPS

    115,00€

    Ver en Chollones 🛒
    PURIFYING CLEANSER Chollones

    PURIFYING CLEANSER

    24,95€

    Ver en Chollones 🛒
    Comparte. Facebook Twitter Pinterest LinkedIn Tumblr Telegram
    Artículo anteriorHallan muerto a Nicholas Brandram, primo segundo de Felipe VI, investigado por el caso Putney

    Otras noticias

    OpenAI revela seis incidentes en los que sus modelos ocultaron errores y actuaron sin autorización

    septiembre 18, 2026 Ciberseguridad

    Cloudflare permite bloquear el entrenamiento de IA sin desaparecer de Google

    septiembre 18, 2026 Inteligencia Artificial

    Fujitsu lanza Aurora, un agente de IA que quiere jubilar el tradicional sistema de tickets informáticos

    septiembre 17, 2026 Inteligencia Artificial
    Añadir un comentario
    Dejar una respuesta Cancelar respuesta

    Demo
    Demo
    Últimas noticias

    RatHat, el nuevo malware para Android que puede seguir controlando el móvil tras desinstalar la app

    septiembre 18, 2026

    Hallan muerto a Nicholas Brandram, primo segundo de Felipe VI, investigado por el caso Putney

    septiembre 18, 2026

    OpenAI revela seis incidentes en los que sus modelos ocultaron errores y actuaron sin autorización

    septiembre 18, 2026
    Demo
    Demo

    El Vértice es un diario digital que analiza la realidad desde el punto donde todo converge: los hechos, el contexto y las consecuencias.
    Política, economía, sociedad y actualidad explicadas con profundidad, criterio y visión crítica.
    No seguimos el ruido. Vamos al fondo.
    Porque entender lo que pasa hoy es clave para decidir mañana.

    Facebook Instagram
    Lo último

    RatHat, el nuevo malware para Android que puede seguir controlando el móvil tras desinstalar la app

    septiembre 18, 2026

    Hallan muerto a Nicholas Brandram, primo segundo de Felipe VI, investigado por el caso Putney

    septiembre 18, 2026

    OpenAI revela seis incidentes en los que sus modelos ocultaron errores y actuaron sin autorización

    septiembre 18, 2026
    © 2026 El Vértice, tu canal de noticias en español
    • Inicio
    • Contacto
    • Publicidad
    • Aviso legal
    • Política de privacidad
    • Política de cookies
    • Términos y condiciones

    Escriba arriba y pulse Enter para buscar. Pulse Esc para cancelar.

    Gestionar consentimiento
    Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento, puede afectar negativamente a ciertas características y funciones.
    Funcional Siempre activo
    El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
    Preferencias
    El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
    Estadísticas
    El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
    Marketing
    El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
    • Administrar opciones
    • Gestionar los servicios
    • Gestionar {vendor_count} proveedores
    • Leer más sobre estos propósitos
    Ver preferencias
    • {title}
    • {title}
    • {title}
    Mundial