Noticias

RatHat: el troyano de Android con campañas en LATAM que usa Gemini para estimar tu saldo

Ilustración: un casillero de clasificación de madera laqueada rojo óxido, visto de frente contra una pared de ladrillo gris, con teléfonos celulares metidos en sus celdas; el portarrótulos de latón de la fila de arriba dice «VALOR ALTO» y el de la fila del medio «VALOR MEDIO», y un solo teléfono de arriba tiene la pantalla encendida en verde. En primer plano, un fajo de tiras de papel con forma de mensajes de texto atado con una banda elástica. A la derecha, el texto «Según Cleafy · Troyano RatHat» y el titular «Lee tus SMS y decide si valés la pena».

La firma de seguridad Cleafy publicó el 28 de septiembre de 2026 un análisis del panel de control que hay detrás de RatHat, un troyano bancario para Android que, según Cleafy, circula en campañas paralelas en Europa, América Latina y el Sudeste Asiático. El dato que más ruido va a hacer es que usa Gemini, el modelo de inteligencia artificial de Google, en los dos extremos de la operación: en el teléfono, para saber dónde tocar, y en el panel, para estimar el saldo bancario de cada víctima a partir de sus SMS y avisarle al operador cuáles valen la pena.

Le importa a cualquiera que use Android e instale aplicaciones que no vienen de Google Play. Los informes no lo ubican en la tienda oficial: lo que describen son sitios falsos promocionados con anuncios, mensajes de texto y foros que te llevan a bajar un APK a mano. Y hay un detalle que cambia qué hacer si sospechás: borrar la app no alcanza, porque puede quedar un servicio aparte que la vuelve a instalar.

Lo que sirve hoy, sin gastar nada: no instales apps que te llegan por SMS, anuncios o foros, no le des el permiso de Accesibilidad a una app recién instalada que te lo pide con apuro y, si ya borraste algo sospechoso, reiniciá el teléfono y fijate que no haya vuelto. Abajo, el detalle de cada paso.

Qué hacer hoy, y es gratis

1. No instales un APK que te llegó por un enlace

Según Zimperium, que publicó su análisis de RatHat el 16 de septiembre, se distribuye sobre todo por sitios de phishing promocionados con publicidad maliciosa, campañas de SMS y foros de terceros, que empujan a la víctima a descargar un archivo que parece una app legítima. Cleafy agrega que la versión más nueva del panel trae un armador de páginas de descarga con plantillas, entre ellas una con aspecto de «Google Store», donde el operador completa nombre de la app, descripción, versión, calificación y cantidad de descargas. El propio informe aclara que, mirando solo el panel, no se puede saber en qué etapa del engaño se usan esas páginas. Lo práctico no cambia: si una app no la bajaste desde Google Play, las estrellitas y los «millones de descargas» de la página no prueban nada.

2. El permiso de Accesibilidad es la llave de todo

Según Zimperium y Cleafy, todo lo demás depende de él. Es el permiso que le deja a una app leer la pantalla y tocar por vos, y es con el que el troyano hace el resto del trabajo sin preguntarte nada más. Zimperium describe que, para conseguirlo, la app muestra una pantalla propia que en algunos países dice que el permiso hace falta por restricciones de red y ofrece un anzuelo económico. Muy pocas apps necesitan Accesibilidad para funcionar, y ninguna seria te lo pide con apuro o a cambio de un premio. Si no sabés para qué lo quiere, no se lo des. Ya lo vimos con la app falsa de entrevistas de Indeed, que con ese mismo permiso bloqueaba su propia desinstalación.

3. Revisá si tenés prendida la depuración inalámbrica

Una vez que tiene Accesibilidad, la app navega sola por los ajustes, entra a las opciones para desarrolladores y activa la depuración inalámbrica, una función pensada para programadores que conectan el teléfono a la computadora. Lee el código de emparejamiento de la pantalla y se conecta a sí misma, y con eso obtiene un acceso de nivel superior al de cualquier app común. Si entrás a las opciones para desarrolladores de tu teléfono (la ruta exacta cambia según la marca) y encontrás la depuración inalámbrica encendida sin haberla prendido vos, tomalo como una señal de alarma. Esa lectura es nuestra, no del informe, pero es la consecuencia directa de cómo funciona el ataque.

4. Borrarla no alcanza: reiniciá y después revisá que no haya vuelto

Esta es la parte que más se presta a confusión, así que vamos por orden.

La app se defiende. Según Zimperium, intercepta el pedido de desinstalación y muestra un falso error con el aspecto de Google Play para cancelarla. Si al intentar borrar una app te aparece un fallo «de Google Play», no es Google: es la app defendiéndose. Zimperium agrega que puede pedir permisos de administrador del dispositivo, que le dan la capacidad de borrar el teléfono si detecta un intento de desinstalación.

Y deja algo afuera. Con el acceso que la app se dio a sí misma, el operador puede instalar, con un clic desde su panel, un servicio aparte que corre fuera de la aplicación y mantiene su propio canal con los atacantes. Cleafy es explícito: ese servicio sobrevive a la desinstalación de la app hasta el próximo reinicio. Y Zimperium vio algo peor: mientras sigue vivo, el servicio comprueba si la app sigue instalada y, si no la encuentra, la vuelve a instalar y le devuelve el permiso de Accesibilidad, sin tocar la pantalla.

Con eso, lo que te recomendamos (el orden es nuestro, los informes no traen una guía para víctimas): si podés, respaldá tus fotos y archivos antes, por el riesgo de borrado; desinstalá la app y reiniciá el teléfono; y después del reinicio revisá que la app no haya vuelto y que no haya ninguna app que no reconozcas con el permiso de Accesibilidad. Si reaparece o no la podés sacar, pedí ayuda técnica o evaluá restablecer el teléfono de fábrica. Y como el reinicio no deshace lo que ya se haya llevado, cambiá las contraseñas del banco y del correo desde otro dispositivo y llamá a tu banco.

5. Si te piden grabar la pantalla y no fuiste vos, cancelá

Un dato para quien tiene un teléfono nuevo: según Cleafy, las herramientas con las que RatHat captura la pantalla desde ese servicio no funcionan en Android 14 o posterior. En esos equipos le queda el camino normal de Android para grabar la pantalla, que muestra un aviso pidiendo permiso. Si te aparece un pedido para grabar o transmitir tu pantalla que no iniciaste vos, cancelalo.

Diagrama ilustrado sobre una plancha de pizarra: cuatro bloques de acrílico ámbar numerados del 1 al 4 forman una escalera. Los tres primeros están dentro de una caja de cartón rotulada «La app» y dicen «Instalás un APK que llegó por SMS o por un anuncio», «Le das el permiso de Accesibilidad» y «Activa sola la depuración inalámbrica»; el cuarto, fuera de la caja y con un botón de encendido encima, dice «Queda un servicio aparte que puede reinstalarla hasta que reiniciás». Título: «Borrar la app no alcanza». Abajo, una tira de papel: «Reiniciá y fijate que no haya vuelto».
Ilustración de TCD. La cadena que describen Cleafy y Zimperium: el servicio que puede dejar RatHat vive fuera de la app, sigue activo hasta el próximo reinicio y es capaz de reinstalarla.

Lo nuevo: el panel que fabrica el troyano

El aporte del informe de Cleafy no está en el troyano, que según sus autores cambió poco entre las muestras de fines de 2025 y las de septiembre de 2026, sino en el panel con el que lo manejan. Recuperaron tres generaciones, todas escritas en chino simplificado y activas entre abril y septiembre de 2026: una primera que se presentaba como BlackCat y después Panda Workshop V5 y V6.

  • Es una fábrica completa. Desde la consola se arma, se firma y se publica cada muestra nueva, y el panel puede regenerarla con una frecuencia fija para esquivar la detección por firma de archivo.
  • Tiene controles de cliente. La V5 agregó verificación en dos pasos para los propios operadores y el widget de puntuación por IA; la V6 ocultó el código de la interfaz y sumó el armador de páginas de descarga.
  • Está repartido. Cleafy llegó a casi 100 instalaciones separadas del panel desde abril de 2026, casi la mitad en una sola red de Singapur.

Con los controles de licencia, los topes de cuentas y esas casi cien instalaciones, Cleafy concluye que el esquema es consistente con un malware como servicio: alguien lo desarrolla y cada cliente corre su propia copia. Es una hipótesis de los investigadores, bien sostenida, pero no una confirmación de quién lo vende ni a cuánto.

Gemini, de los dos lados

La parte de inteligencia artificial tiene dos usos distintos, y conviene no mezclarlos.

En el teléfono, el problema del troyano es que cada fabricante acomoda los menús de Android a su manera y en su idioma. RatHat trae tablas con la ubicación de cada botón por marca, versión y lengua, y cuando falla con un equipo que no tenía previsto, le manda a Gemini la estructura de la pantalla y le pregunta dónde tocar, con una clave de acceso guardada en su configuración. En el panel, esa función figura como un interruptor de «adaptación de interfaz por IA».

En el panel, del lado de los atacantes, un modelo lee los SMS que el troyano juntó, extrae los saldos bancarios que aparecen en ellos y le pone un puntaje a cada teléfono. Los equipos se ordenan en grupos de valor alto y valor medio, y ya desde la versión BlackCat el operador podía pedir que le lleguen alertas por Telegram de los equipos que superan un umbral. Cleafy lo resume sin vueltas:

El modelo no comete el fraude: decide qué víctimas valen el tiempo de un operador.— Simone Mattia y Alberto Giust, Cleafy (traducido del inglés)

Gemini no fue siempre el único. En las primeras versiones del panel, el operador elegía entre varios proveedores de IA, cada uno con su propia clave; en la V6 ese selector desapareció y quedó solo Gemini, con opciones para varios modelos de la familia y una interfaz que le indica al operador que saque su clave en Google AI Studio. Para los autores, eso es consistente con que el plan gratuito alcance para el volumen de la operación.

Comparativa ilustrada sobre una mesa partida en dos: a la izquierda, sobre corcho y bajo el rótulo «En el teléfono», un celular con un círculo de luz sobre un botón y una tarjeta que dice «Le pregunta a Gemini dónde tocar»; a la derecha, sobre linóleo verde petróleo y bajo el rótulo «En el panel», una balanza de latón con tiras de papel en un platillo y una ficha que dice «Estima tu saldo y le pone un puntaje», junto a una campanilla con la etiqueta «Aviso si supera el umbral». En el centro, una ficha de juego con la palabra «Gemini». Título: «Gemini, de los dos lados».
Ilustración de TCD. Los dos usos de Gemini que documenta Cleafy: en el teléfono, para ubicar botones; en el panel, para estimar saldos a partir de los SMS y avisar al operador por Telegram.

Lo que preocupa a Cleafy va más allá de esta campaña. Automatizar una transferencia dentro de una app bancaria siempre fue caro, porque había que programar pantalla por pantalla para cada banco y rehacerlo con cada actualización. Un modelo que lee la interfaz y devuelve el próximo toque abarata ese trabajo, y los autores lo plantean como un escenario para el que conviene prepararse, no como algo especulativo.

Qué significa «campañas en América Latina»

Menos de lo que parece y más de lo que querríamos. El informe dice que RatHat se usó en campañas paralelas contra Europa, América Latina y el Sudeste Asiático, pero no nombra países, bancos ni cantidad de víctimas. No podemos decirte si está activo en tu país. Lo que sí se puede decir es que la función de Gemini existe precisamente para que el mismo troyano funcione en teléfonos y en idiomas que sus autores no tenían previstos, y que, si la hipótesis del servicio de alquiler es correcta, esas casi cien instalaciones no tienen por qué responder a un solo grupo de atacantes.

🛒 Si además querés un antivirus en el celular

AVG AntiVirus Pro (Android) — 1 dispositivoAnaliza aplicaciones, archivos y configuraciones, y suma Scam Protection y App Lock. Pide Android 9 o posterior.Ver precio de hoy → McAfee Mobile Security para Android — 1 dispositivoAntivirus y navegación segura para el celular, con alertas de estafas y cuidado de la privacidad.Ver precio de hoy →

Un antivirus suma una capa, no reemplaza los pasos de arriba. Ninguno de los dos informes evalúa productos de consumo contra RatHat, así que no te vamos a prometer que lo detecten.

Preguntas que quedan

¿Está en Google Play?

Los informes de Zimperium y de Cleafy describen distribución por sitios falsos, anuncios, SMS y foros, y ninguno lo ubica en Google Play: la única aparición de Google Play es el falso error que la app imita para frenar su desinstalación. Eso no prueba que nunca vaya a aparecer ahí, pero hoy el riesgo documentado está en instalar por fuera de la tienda.

¿Google hizo algo con las claves de Gemini?

No lo sabemos. Ni el informe de Cleafy ni el de Zimperium incluyen una respuesta de Google, y la cobertura que leímos tampoco la trae.

¿Cómo me doy cuenta si ya lo tengo?

No hay una prueba casera definitiva. Las señales razonables son una app que no reconocés con el permiso de Accesibilidad activado (lo ves en los ajustes de Accesibilidad de tu teléfono) y la depuración inalámbrica encendida sin que la hayas prendido. Si aparece cualquiera de las dos, seguí el paso 4: respaldo, desinstalación, reinicio y revisión de que no haya vuelto. Si la desinstalación te devuelve un error «de Google Play» o la app reaparece, pedí ayuda técnica.

La novedad, al final, no es que te quieran vaciar la cuenta: eso lo intentan desde que existen los bancos en el celular. Es que ahora un modelo de lenguaje hace el trabajo de decidir si tu saldo merece la atención de un humano. Un halago que nadie pidió.

Fuentes: informe de Cleafy sobre el panel de RatHat (28 de septiembre de 2026) y análisis de Zimperium (16 de septiembre de 2026).

Deja un comentario