22 сентября 2026 г.
Android-троян труднее удалить: RatHat применяет ИИ и возвращает APK
16 сентября 2026 года Zimperium zLabs описала RatHat, который с помощью ИИ читает интерфейс Android и крадёт учётные данные платёжных сервисов. После выдачи Accessibility Service троян семь раз нажимает Build Number, включает Wireless Debugging и считывает шестизначный код для доступа к устройству. Он подменяет окно удаления фальшивой ошибкой Google Play, а отдельный сервис возвращает APK.

Раньше Android-трояны шли по прописанным сценариям. Теперь RatHat выгружает структуру экрана в XML, а GenAI возвращает, куда нажать, что прочитать или когда прокрутить. Так троян подменяет окна WeChat, Alipay и других банковских и криптоприложений.
Как заражает. RatHat распространяют через SMS с приманкой, рекламу с вредоносными ссылками и сторонние форумы. Человека убеждают вручную скачать APK. Исследователи связывают троян с акторами, предположительно работающими из Китая.
Защита Android. Google 17 сентября сообщила, что RatHat не найден в Google Play, а известные версии на устройствах с Google Play Services прикрывает включённый по умолчанию Play Protect. Проверка сканирования находится в Play Store: профиль → Play Protect → Settings → Scan apps with Play Protect.
Для подтверждённо заражённого устройства Malwarebytes рекомендует сброс до заводских настроек: Google советует заранее вспомнить логин и пароль от аккаунта, зарядить устройство до 70%, а сброс до часа сотрёт все данные.
Первоисточник
