O malware RatHat no Android chamou atenção porque usa inteligência artificial durante o ataque. A parte mais útil da notícia, porém, está no caminho que ele percorre dentro do celular. Segundo a análise da Zimperium, o aplicativo malicioso depende de instalação manual e tenta obter acesso a recursos poderosos, como o Serviço de Acessibilidade e a depuração sem fio. Com essas permissões, pode capturar credenciais bancárias, PINs e códigos de uso único.
Não há confirmação pública de uma campanha em massa, distribuição pela Google Play ou presença específica no Brasil. Este artigo explica o que os pesquisadores encontraram, quais escolhas abrem espaço para o ataque e o que você pode conferir no seu aparelho sem transformar qualquer comportamento estranho em sinal de RatHat.
RatHat é o nome dado pela equipe zLabs, da Zimperium, a um malware para Android encontrado em amostras distribuídas por mensagens falsas, anúncios maliciosos e páginas de download enganosas. A análise técnica da Zimperium foi publicada em 16 de setembro de 2026.
Os pesquisadores observaram recursos para imitar telas de aplicativos, acompanhar o que aparece no aparelho e interceptar códigos recebidos por SMS ou notificações. O RatHat também tenta manter componentes ativos mesmo depois que o aplicativo principal é removido. Esse comportamento foi visto nas amostras estudadas. Ele não prova que todos os celulares infectados passam pela mesma sequência, nem que o malware esteja circulando em grande escala.
A inteligência artificial ajuda a automação a localizar elementos na tela e decidir onde tocar. Ela participa da operação, mas não instala o arquivo sozinha. O ataque começa antes, quando a pessoa baixa um APK fora da loja e aceita pedidos de acesso que merecem uma leitura cuidadosa.
O caminho descrito pela Zimperium começa com engenharia social. Uma mensagem, anúncio ou página se apresenta como uma fonte conhecida e oferece um arquivo APK. Em uma das amostras, o programa imitava um serviço de streaming e podia trocar de nome e ícone.
APK é o formato usado para instalar aplicativos no Android. Baixar esse tipo de arquivo fora da loja oficial não significa, por si só, que exista malware. O risco aumenta quando a origem não pode ser confirmada, o download chega sem ser solicitado ou o aplicativo pede acessos que não combinam com sua função.
Antes de instalar, vale conferir o nome do desenvolvedor, o endereço da página e o motivo para o app não estar na loja. Se a oferta veio por SMS ou anúncio, procure o serviço por um caminho conhecido em vez de usar o link recebido. O Google Play Protect também pode analisar aplicativos instalados de outras fontes, embora nenhuma ferramenta ofereça garantia absoluta.
A cadeia observada no RatHat combina três decisões que aparecem na tela do Android.
ADB significa Android Debug Bridge. Desenvolvedores e técnicos usam essa ferramenta para testar aparelhos e executar comandos. A depuração sem fio permite essa comunicação sem cabo. Para a maioria das pessoas, ela deve permanecer desligada quando não estiver em uso.
O RatHat usa a Acessibilidade para navegar pelos menus, capturar o código de pareamento e montar a conexão local com o ADB. A automação apoiada por IA ajuda a encontrar botões e textos em interfaces diferentes. A descoberta é relevante porque torna o processo mais adaptável, não porque a IA dispense a instalação e as permissões anteriores.
Leia também: Revise quais aplicativos acessam recursos sensíveis no Android
Até 22 de setembro de 2026, as fontes públicas consultadas não confirmavam campanha específica no Brasil, número de vítimas ou bancos brasileiros afetados. A Zimperium descreve alvos financeiros globais nas amostras, mas não publicou uma lista de países atingidos.
Essa limitação muda a forma de ler a notícia. O RatHat mostra uma técnica possível e documentada. Não há base para afirmar que qualquer APK suspeito no país pertence a essa família, ou que um celular lento esteja infectado por ela. Os cuidados abaixo são úteis porque reduzem riscos comuns de aplicativos maliciosos, independentemente do nome da ameaça.
Um sinal isolado não identifica RatHat. Procure o contexto: instalação recente, origem duvidosa e permissões que você não lembra de ter concedido.
O próprio Android permite revisar as permissões de cada aplicativo. Os nomes dos menus variam conforme a marca e a versão do sistema. Evite sair removendo serviços de Acessibilidade usados por leitor de tela, gerenciador de senhas ou outro recurso legítimo que você reconhece.
Se você apenas recebeu o link, apague a mensagem e não instale o arquivo. Quem já instalou o aplicativo pode começar desconectando o aparelho de redes móveis e Wi-Fi, desde que isso não impeça uma ação essencial. Use outro dispositivo confiável para revisar contas sensíveis.
Confira Acessibilidade, aplicativos administradores e depuração sem fio. Remova acessos que você não reconhece. Uma análise com uma ferramenta de segurança pode ajudar a encontrar arquivos e aplicativos suspeitos, sem substituir a revisão das contas e configurações afetadas.
Se você informou senha bancária, PIN ou código de uso único, trate as credenciais como expostas. Acesse o aplicativo, site ou canal oficial da instituição em outro aparelho confiável, altere o que for necessário e revise as movimentações. O Ministério da Justiça mantém orientações para casos de conta invadida.
A Zimperium encontrou um componente capaz de continuar ativo após a desinstalação do app principal. Por isso, apagar o ícone pode não resolver um comprometimento persistente. Quando há indícios concretos de acesso por ADB, procure suporte técnico pelo canal oficial do fabricante. Uma restauração de fábrica pode fazer parte da recuperação, mas exige preparo para não perder dados e não deve ser prescrita apenas com base em suspeita vaga.
Mantenha o Android e os aplicativos atualizados, deixe a depuração sem fio desligada quando não precisar dela e leia o pedido de Acessibilidade antes de aceitar. Um reprodutor de vídeo, uma promoção ou uma atualização comum dificilmente precisa controlar toda a interface do aparelho.
Também vale recusar atalhos. Se uma mensagem afirma que você precisa instalar um aplicativo, abra o site ou a loja oficial por conta própria. Essa pausa curta evita que a própria página suspeita seja usada para confirmar a legitimidade do arquivo.
A Siri AI em português começa a chegar em versão beta em outubro de 2026,…
Você pode pedir a uma inteligência artificial que resuma um contrato, revise um texto ou…
Você abre um aplicativo para pedir comida, outro para editar uma foto e mais um…
Para quem usa o celular todos os dias, aumentar o volume, encontrar um aplicativo ou…
Imagine receber uma ligação de alguém da sua família pedindo ajuda urgente. A voz parece…
O Google Pics começou a ser distribuído em 1º de setembro de 2026 para criar…