Este troyano de Android le pregunta a un chatbot dónde tocar ahora
El permiso al que hay que prestar atención en un teléfono Android no es la cámara ni el micrófono. Es la accesibilidad.
El equipo zLabs de Zimperium publicó esta semana su investigación sobre RatHat, un troyano bancario cuyos operadores parecen ser de habla china, y todo lo ingenioso que hace arranca con ese único consentimiento. Concedida la accesibilidad, RatHat enciende en silencio las opciones de desarrollador y la depuración inalámbrica, y luego se empareja con la propia interfaz de depuración del teléfono. A partir de ahí funciona con privilegios que una aplicación normal no recibe jamás. Superpone pantallas de inicio de sesión falsas sobre aplicaciones bancarias, de pago y de criptomonedas, WeChat y Alipay entre ellas. Lee los SMS y las notificaciones entrantes, códigos de un solo uso incluidos. Extrae direcciones de la barra del navegador y captura el PIN o el patrón de desbloqueo.
Lo que ha llamado la atención es la automatización. En lugar de seguir un guion fijo, RatHat toma lo que hay en pantalla, convierte la disposición en XML y la envía a un asistente de inteligencia artificial generativa muy extendido, preguntándole en mandarín dónde tocar y qué hacer a continuación. Le devuelven coordenadas e instrucciones del tipo SCROLL_DOWN. Un troyano con guion se cae en cuanto una aplicación rediseña sus botones. Este simplemente vuelve a mirar.
Nada de esto viene de Google Play. Llega por mensaje de texto, mediante anuncios maliciosos y desde webs de terceros que ofrecen el APK de algo que estabas buscando. Dejar apagada la instalación desde orígenes desconocidos, y tratar como sospechosa cualquier aplicación que pida accesibilidad sin ser un lector de pantalla, cierra la puerta. Las cuentas en juego son en su mayoría las mismas que usas en el PC, y la comprobación de privacidad y cuentas de Tendvane te enseña cuáles están conectadas en tu máquina y con qué protección.