RatHat — банковский троян для Android, операторы которого создают вредоносные приложения, публикуют их и управляют заражёнными телефонами через веб-консоль. Троян перехватывает SMS и крадёт пароли, введённые в поддельные окна авторизации поверх банковских приложений. Компания Cleafy с апреля 2026 года обнаружила почти 100 развёрнутых консолей RatHat. Это число относится к отдельным установкам панелей управления, а не к заражённым устройствам; сколько телефонов пострадало на самом деле, неизвестно. Судя по устройству инфраструктуры, RatHat распространяется по модели malware-as-a-service, или MaaS: каждый клиент получает собственную копию консоли. Новейшая версия подключает Google Gemini, оценивает по сообщениям предполагаемые банковские остатки и делит устройства на категории высокой и средней ценности. Как сформулировали исследователи Cleafy, алгоритм решает, «какие жертвы стоят времени оператора». Признаков того, что Gemini самостоятельно переводил или похищал деньги, в изученных образцах нет.

Клиентская часть RatHat почти не менялась с конца 2025 года, зато серверную панель разработчики несколько раз заменяли. Образцы декабря 2025-го и февраля 2026-го работали с консолью Fisher через C2-домен admin.rathat[.]live. В апреле появилась BlackCat Remote Control Management, первая из трёх более новых панелей на общей кодовой базе; её командный сервер находился по адресу 8.231.120[.]246. В августе 2026 года исследователи увидели Panda Workshop V5 с доменом admin.xiongmaocs[.]pics, а в сентябре — Panda Workshop V6, подключённую к admin.chunhuating[.]best. Все три новых варианта использовались между апрелем и сентябрём 2026 года.
Каждая консоль одновременно служит конструктором вредоносных приложений. Оператор выбирает безобидно выглядящую оболочку, помещает внутрь RatHat, подписывает готовый APK и публикует его на Amazon S3 либо обычном веб-сервере, не настраивая хостинг вручную. Сборку можно запускать по расписанию, вплоть до одного раза в час. Содержимое трояна остаётся прежним, но новый файл получает другой хеш, из-за чего средства защиты, ориентированные на уже известные контрольные суммы, могут его пропустить. В Panda Workshop V6 имеются и шаблоны поддельных сайтов загрузки, один из них назван Google Store.
По данным Zimperium, RatHat распространяют через вредоносные SMS, интернет-рекламу и ссылки на сторонние площадки с APK; компания опубликовала результаты ранее в том же месяце. После установки приложение просит доступ к Android Accessibility. Эти возможности позволяют читать содержимое экрана, нажимать кнопки и выполнять действия от имени владельца. RatHat включает беспроводную отладку, считывает показанный на экране код сопряжения и сам подключается к Android Debug Bridge, или ADB. В результате троян получает командную оболочку системного пользователя shell с идентификатором UID 2000. Такая оболочка работает за пределами обычного набора разрешений установленного приложения.
Доступ к shell открывается из консоли одной кнопкой deploy. Нажатие запускает отдельную программу на Go, автоматически сопрягающуюся с ADB. Телефон сам устанавливает соединение с сервером оператора через обратный туннель, поэтому программе не требуется принимать входящее подключение извне. До ручного нажатия deploy компонент Go не стартует. После запуска он остаётся доступен оператору и заметно расширяет возможности RatHat по сравнению с обычным Android-приложением.
Штатная запись экрана средствами Android требует согласия владельца и сопровождается значком активной трансляции. Go-компонент обходит этот сценарий при помощи minicap, передающего изображение, и minitouch, отправляющего касания. Запрос разрешения и значок записи при этом не появляются. У метода есть предел: minicap и minitouch не работают на Android 14 и более новых версиях. На таких устройствах преступникам приходится возвращаться к встроенной функции приложения и добиваться подтверждения записи. Cleafy нашла запасной вариант на базе screencap с частотой около 5 кадров в секунду, но не указала, какие версии Android его поддерживают.
Удаление вредоносного APK не обязательно прекращает атаку. Запущенная программа на Go продолжает работать до перезагрузки телефона. Zimperium выяснила, что этот компонент способен заново установить удалённое приложение и повторно включить для него Accessibility. Ни Cleafy, ни Zimperium не опубликовали полной процедуры очистки заражённого устройства. После развёртывания в каталоге /data/local/tmp остаются файлы minicap и minitouch под настоящими именами, что даёт защитным средствам простой признак для проверки. Cleafy также советует отслеживать процессы и команды, выполняемые пользователем shell с UID 2000.
Почти 100 консолей Cleafy нашла по заголовкам веб-страниц и узнаваемым фрагментам их кода. Исследователи не уточнили, что именно считают одним развёртыванием, поэтому эту цифру нельзя превращать в оценку числа жертв. На модель MaaS указывают ограничения количества операторских учётных записей и скрытые от пользователей без прав администратора разделы. Подобная схема логична, если разработчики продают доступ клиентам, которым сами не вполне доверяют. Почти половина обнаруженных IP-адресов размещалась в одной зарегистрированной в Сингапуре сети AS4907.
В ранней консоли оператор мог выбирать между несколькими поставщиками искусственного интеллекта и получать уведомление в Telegram, когда рассчитанная моделью ценность телефона превышала заданный порог. Последняя панель работает только с Google Gemini и направляет клиента в Google AI Studio за API-ключом. Собранные SMS передаются модели для примерной оценки денег на банковских счетах, после чего телефоны попадают в группу высокой или средней ценности. Такая сортировка экономит оператору время: ручное управление, просмотр экранов и ввод команд достаются прежде всего жертвам с предполагаемо крупными остатками. В исследованных случаях Gemini помогал выбирать цели, но не участвовал непосредственно в движении денег.
Gemini вызывается и с самого заражённого телефона. В RatHat заранее записаны последовательности нажатий для конкретных производителей, версий Android и языков интерфейса. Если разработчики не предусмотрели нужную комбинацию, автоматическая настройка ломается. Тогда троян отправляет Gemini структуру текущего экрана и спрашивает, куда нажать; запрос уходит прямо с устройства с API-ключом, сохранённым в настройках RatHat. Cleafy связывает эту функцию только с поддержанием процедуры включения беспроводной отладки. Другие Android-трояны уже применяли ИИ для похожей навигации, поэтому сама идея появилась не у авторов RatHat.
Опубликованные Cleafy сетевые индикаторы привязаны к конкретным поколениям панели: admin.chunhuating[.]best использовался Panda Workshop V6 в сентябре 2026 года, admin.xiongmaocs[.]pics — Panda Workshop V5 в августе, IP-адрес 8.231.120[.]246 — BlackCat в апреле, а admin.rathat[.]live — Fisher в декабре 2025-го и феврале 2026-го. Домен admin.xiongmaocs[.]pics присутствует также в более раннем списке Zimperium. Для консолей типичны адреса с префиксом admin., для серверной части последней версии — adminapi.; среди дешёвых доменных зон ,.beer .
К ссылкам распространения относятся [.]com/en.html, отмеченная в сентябре 2026 года, и [.]me/app-release-rat-hat-live.apk, использовавшаяся в декабре 2025-го и феврале 2026-го. Cleafy опубликовала три MD5-хеша образцов: 116346cace7f00ba557034b534d40791 за сентябрь 2026 года, 8fdc21e25097a46528211274e54330e1 за февраль 2026-го и f83357b2d47c7d38ee53943373961211 за декабрь 2025-го. Постоянная пересборка APK снижает долговечность таких хешей, поэтому при поиске RatHat полезнее сочетать сетевые индикаторы, файлы в /data/local/tmp, активность UID 2000 и неожиданные операции с беспроводной отладкой.[/final]

Изображение носит иллюстративный характер
Клиентская часть RatHat почти не менялась с конца 2025 года, зато серверную панель разработчики несколько раз заменяли. Образцы декабря 2025-го и февраля 2026-го работали с консолью Fisher через C2-домен admin.rathat[.]live. В апреле появилась BlackCat Remote Control Management, первая из трёх более новых панелей на общей кодовой базе; её командный сервер находился по адресу 8.231.120[.]246. В августе 2026 года исследователи увидели Panda Workshop V5 с доменом admin.xiongmaocs[.]pics, а в сентябре — Panda Workshop V6, подключённую к admin.chunhuating[.]best. Все три новых варианта использовались между апрелем и сентябрём 2026 года.
Каждая консоль одновременно служит конструктором вредоносных приложений. Оператор выбирает безобидно выглядящую оболочку, помещает внутрь RatHat, подписывает готовый APK и публикует его на Amazon S3 либо обычном веб-сервере, не настраивая хостинг вручную. Сборку можно запускать по расписанию, вплоть до одного раза в час. Содержимое трояна остаётся прежним, но новый файл получает другой хеш, из-за чего средства защиты, ориентированные на уже известные контрольные суммы, могут его пропустить. В Panda Workshop V6 имеются и шаблоны поддельных сайтов загрузки, один из них назван Google Store.
По данным Zimperium, RatHat распространяют через вредоносные SMS, интернет-рекламу и ссылки на сторонние площадки с APK; компания опубликовала результаты ранее в том же месяце. После установки приложение просит доступ к Android Accessibility. Эти возможности позволяют читать содержимое экрана, нажимать кнопки и выполнять действия от имени владельца. RatHat включает беспроводную отладку, считывает показанный на экране код сопряжения и сам подключается к Android Debug Bridge, или ADB. В результате троян получает командную оболочку системного пользователя shell с идентификатором UID 2000. Такая оболочка работает за пределами обычного набора разрешений установленного приложения.
Доступ к shell открывается из консоли одной кнопкой deploy. Нажатие запускает отдельную программу на Go, автоматически сопрягающуюся с ADB. Телефон сам устанавливает соединение с сервером оператора через обратный туннель, поэтому программе не требуется принимать входящее подключение извне. До ручного нажатия deploy компонент Go не стартует. После запуска он остаётся доступен оператору и заметно расширяет возможности RatHat по сравнению с обычным Android-приложением.
Штатная запись экрана средствами Android требует согласия владельца и сопровождается значком активной трансляции. Go-компонент обходит этот сценарий при помощи minicap, передающего изображение, и minitouch, отправляющего касания. Запрос разрешения и значок записи при этом не появляются. У метода есть предел: minicap и minitouch не работают на Android 14 и более новых версиях. На таких устройствах преступникам приходится возвращаться к встроенной функции приложения и добиваться подтверждения записи. Cleafy нашла запасной вариант на базе screencap с частотой около 5 кадров в секунду, но не указала, какие версии Android его поддерживают.
Удаление вредоносного APK не обязательно прекращает атаку. Запущенная программа на Go продолжает работать до перезагрузки телефона. Zimperium выяснила, что этот компонент способен заново установить удалённое приложение и повторно включить для него Accessibility. Ни Cleafy, ни Zimperium не опубликовали полной процедуры очистки заражённого устройства. После развёртывания в каталоге /data/local/tmp остаются файлы minicap и minitouch под настоящими именами, что даёт защитным средствам простой признак для проверки. Cleafy также советует отслеживать процессы и команды, выполняемые пользователем shell с UID 2000.
Почти 100 консолей Cleafy нашла по заголовкам веб-страниц и узнаваемым фрагментам их кода. Исследователи не уточнили, что именно считают одним развёртыванием, поэтому эту цифру нельзя превращать в оценку числа жертв. На модель MaaS указывают ограничения количества операторских учётных записей и скрытые от пользователей без прав администратора разделы. Подобная схема логична, если разработчики продают доступ клиентам, которым сами не вполне доверяют. Почти половина обнаруженных IP-адресов размещалась в одной зарегистрированной в Сингапуре сети AS4907.
В ранней консоли оператор мог выбирать между несколькими поставщиками искусственного интеллекта и получать уведомление в Telegram, когда рассчитанная моделью ценность телефона превышала заданный порог. Последняя панель работает только с Google Gemini и направляет клиента в Google AI Studio за API-ключом. Собранные SMS передаются модели для примерной оценки денег на банковских счетах, после чего телефоны попадают в группу высокой или средней ценности. Такая сортировка экономит оператору время: ручное управление, просмотр экранов и ввод команд достаются прежде всего жертвам с предполагаемо крупными остатками. В исследованных случаях Gemini помогал выбирать цели, но не участвовал непосредственно в движении денег.
Gemini вызывается и с самого заражённого телефона. В RatHat заранее записаны последовательности нажатий для конкретных производителей, версий Android и языков интерфейса. Если разработчики не предусмотрели нужную комбинацию, автоматическая настройка ломается. Тогда троян отправляет Gemini структуру текущего экрана и спрашивает, куда нажать; запрос уходит прямо с устройства с API-ключом, сохранённым в настройках RatHat. Cleafy связывает эту функцию только с поддержанием процедуры включения беспроводной отладки. Другие Android-трояны уже применяли ИИ для похожей навигации, поэтому сама идея появилась не у авторов RatHat.
Опубликованные Cleafy сетевые индикаторы привязаны к конкретным поколениям панели: admin.chunhuating[.]best использовался Panda Workshop V6 в сентябре 2026 года, admin.xiongmaocs[.]pics — Panda Workshop V5 в августе, IP-адрес 8.231.120[.]246 — BlackCat в апреле, а admin.rathat[.]live — Fisher в декабре 2025-го и феврале 2026-го. Домен admin.xiongmaocs[.]pics присутствует также в более раннем списке Zimperium. Для консолей типичны адреса с префиксом admin., для серверной части последней версии — adminapi.; среди дешёвых доменных зон ,.beer .
К ссылкам распространения относятся [.]com/en.html, отмеченная в сентябре 2026 года, и [.]me/app-release-rat-hat-live.apk, использовавшаяся в декабре 2025-го и феврале 2026-го. Cleafy опубликовала три MD5-хеша образцов: 116346cace7f00ba557034b534d40791 за сентябрь 2026 года, 8fdc21e25097a46528211274e54330e1 за февраль 2026-го и f83357b2d47c7d38ee53943373961211 за декабрь 2025-го. Постоянная пересборка APK снижает долговечность таких хешей, поэтому при поиске RatHat полезнее сочетать сетевые индикаторы, файлы в /data/local/tmp, активность UID 2000 и неожиданные операции с беспроводной отладкой.[/final]