Che cos'è la malware “Rathat”

Una recente indagine condotta dal team di sicurezza di Zimperium ha portato alla luce una nuova forma di malware per Android denominata “Rathat”. Si tratta di un software dannoso che utilizza algoritmi di intelligenza artificiale per coordinare le proprie attività e si diffonde attraverso applicazioni che imitano programmi legittimi, in particolare il browser Chrome di Google.

Come si presenta la minaccia

Gli analisti hanno scoperto che “Rathat” si nasconde all'interno di app falsificate che replicano fedelmente l'icona e il nome del vero Chrome. A differenza del browser originale, la versione compromessa richiede, al momento dell'installazione, l'accesso alle funzioni di accessibilità (Accessibility Services) del dispositivo Android. Queste autorizzazioni sono fondamentali perché consentono al malware di controllare l'interfaccia di sistema.

Meccanismo di attacco

Una volta che l'utente concede i permessi richiesti, la malware è in grado di aprire il menu delle impostazioni di Android e attivare la funzionalità “Wireless Debugging”. Questa opzione, destinata agli sviluppatori per eseguire il debug di app senza cavo, permette a “Rathat” di ottenere un accesso di tipo ADB (Android Debug Bridge) con privilegi di shell completa. Da quel punto, il malware può muoversi liberamente all'interno del dispositivo.

Il ruolo dell'intelligenza artificiale

Dopo aver acquisito i privilegi di debug, “Rathat” installa un agente basato su IA che coordina le fasi successive dell'infezione. L'agente AI consente al malware di:

    • Stabilirsi a livello di sistema, rendendosi immune alle restrizioni di gestione energetica e garantendo una presenza persistente.
    • Sfruttare i permessi ottenuti per estrarre dati sensibili, tra cui credenziali di login per app bancarie, screenshot, registrazioni video, SMS e notifiche.
    • Inoltrare le informazioni rubate a server di comando e controllo mediante un proxy cifrato.

Tutto ciò avviene quasi interamente in background, rendendo difficile per l'utente percepire l'attività malevola.

Conseguenze per l'utente

Se la presenza del malware viene comunque notata, “Rathat” è in grado di reagire in maniera distruttiva: grazie ai privilegi di sistema può cancellare l'intero dispositivo se l'utente tenta di disinstallare l'app compromessa. Questo comportamento rende la rimozione della minaccia particolarmente complessa e, in molti casi, l'unica soluzione efficace è un reset completo alle impostazioni di fabbrica.

Origine e diffusione

Le indagini di Zimperium suggeriscono un collegamento con gruppi di hacker cinesi, anche se l'identità esatta degli autori non è stata ancora confermata. Attualmente la malware prende di mira principalmente applicazioni di pagamento mobile come WeChat Pay e Alipay, molto diffuse in Cina. Tuttavia, gli esperti avvertono che “Rathat” rappresenta una minaccia globale, poiché il codice può essere facilmente adattato per colpire altre app finanziarie in diverse regioni.

Al momento sono state rilevate più di 162 app infette, distribuite quasi esclusivamente tramite siti web di terze parti, al di fuori del Google Play Store.

Come proteggersi

La difesa più semplice e immediata consiste nel limitare le installazioni alle sole fonti ufficiali. Il Google Play Store utilizza sistemi di scansione automatica capaci di individuare e rimuovere le versioni compromesse di “Rathat”. Pertanto, gli utenti che scaricano le proprie app esclusivamente dal Play Store riducono notevolmente il rischio di infezione.

Tuttavia, qualora l'utente dovesse trovarsi con un'app sospetta installata, è consigliabile:

    • Revocare immediatamente i permessi di accessibilità dalla sezione “Servizi di accessibilità” nelle impostazioni di Android.
    • Disattivare la funzione “Wireless Debugging” se non è necessaria per lo sviluppo.
    • Eseguire una scansione completa con un’app anti‑malware affidabile, preferibilmente una soluzione consigliata da esperti di sicurezza.

In caso di conferma dell'infezione, la procedura raccomandata è un reset di fabbrica (factory reset). Prima di procedere, è fondamentale effettuare un backup dei dati non sensibili su un supporto esterno, poiché il reset cancellerà tutto il contenuto del dispositivo.

Considerazioni finali

La comparsa di “Rathat” sottolinea quanto sia importante mantenere una postura di sicurezza proattiva sui dispositivi mobili. L'uso di intelligenza artificiale da parte dei criminali informatici rende le minacce più dinamiche e difficili da rilevare, ma le contromisure tradizionali – installare app da fonti affidabili, controllare i permessi richiesti e mantenere il sistema operativo aggiornato – rimangono le più efficaci.

Rimani vigile, verifica sempre l'autenticità delle app prima di installarle e, in caso di dubbio, ricorri a strumenti di sicurezza riconosciuti. Solo così potrai ridurre al minimo il rischio di diventare vittima di una delle più sofisticate campagne di malware mobile attuali.