Solicita una demo
Infraestructura en la nubeCiberseguridad para EndpointWeb Application Firewall (WAF)Antispam en la NubeCorreos en la NubeAutenticador del dominioFiltros WebGestión de VulnerabilidadesSecure Sockets Layer (SSL)Soluciones de VPNBackup para Microsoft 365Backup para Google WorkspaceGestión de TISoluciones de RMMAntivirus para EmpresasSoftware de Escritorio RemotoVer todas las soluciones →
XcitiumXcitioneDmarc ProtectVer todos los productos →
RatHat usa inteligencia artificial para controlar celulares Android y mantiene el acceso aunque la víctima lo desinstale

RatHat usa inteligencia artificial para controlar celulares Android y mantiene el acceso aunque la víctima lo desinstale

Por Equipo Inforland
18 de setiembre de 2026

RatHat, nuevo malware Android que llega por SMS falsos, usa IA para operar el celular y conserva el acceso aunque se desinstale. Cómo protegerte en Perú.

Borrar la aplicación ya no equivale a limpiar el equipo: el atacante conserva el acceso de shell y puede reinstalar el malware cuando quiera.
Celular Android comprometido por el malware RatHat tras abrir un SMS fraudulento, con la depuración inalámbrica activada y un túnel de datos hacia los servidores del atacante

RatHat: el malware Android que sobrevive a su desinstalación

Llega por SMS fraudulentos, se apoya en un asistente de inteligencia artificial para leer la pantalla y activa la depuración inalámbrica de Android para obtener privilegios propios. Desde ahí roba códigos de verificación, credenciales y el PIN del teléfono.

11 624
denuncias por delitos informáticos registradas en el Perú entre enero y marzo de 2026, según el Portal Estadístico del Ministerio Público
26,4%
de aumento de esas denuncias frente al mismo periodo de 2025, con el smishing entre las modalidades de fraude más frecuentes

Investigadores de la firma Zimperium identificaron RatHat, un nuevo malware Android que junta tres rasgos poco habituales en una sola amenaza. Llega mediante mensajes de texto fraudulentos, usa un asistente de inteligencia artificial para moverse por la pantalla del celular y conserva el acceso al equipo incluso después de que la víctima borra la aplicación maliciosa. Según los investigadores, detrás de la operación estarían actores con base en China.

Cómo llega RatHat al celular

RatHat se distribuye principalmente por smishing, es decir, SMS con enlaces engañosos. También circula mediante anuncios maliciosos que llevan a portales de descarga falsos y a través de foros de terceros. El usuario termina instalando un archivo APK que parece legítimo, pero que funciona como un "cargador": su única tarea es desplegar la parte principal del malware.

Ese instalador incluye además varias capas de protección contra el análisis, pensadas para que las herramientas automáticas de los investigadores fallen o no reconozcan el código malicioso. En la práctica, esto le da al atacante más tiempo antes de que la amenaza sea detectada.

De un permiso de accesibilidad al control total

Una vez instalada, la aplicación solicita permisos de accesibilidad, una función de Android creada para ayudar a personas con discapacidad a usar el teléfono. Con ese permiso, RatHat puede tocar la pantalla por su cuenta. Así activa las opciones de desarrollador, enciende la depuración inalámbrica y lee el código de emparejamiento de seis dígitos de ADB (Android Debug Bridge), la herramienta que usan los programadores para administrar un equipo a distancia.

Con ese código, el malware se empareja consigo mismo y obtiene privilegios de nivel shell. Eso significa que puede ejecutar comandos en el sistema por fuera del aislamiento que Android impone normalmente a cada aplicación. Desde ahí lanza procesos independientes y abre un túnel permanente hacia los servidores de los atacantes.

La inteligencia artificial como copiloto del atacante

Lo más llamativo de RatHat es la forma en que navega el celular. El malware convierte la estructura de lo que aparece en pantalla en un archivo de texto y lo envía a uno de los asistentes de inteligencia artificial generativa más populares del mundo, cuyo nombre no fue revelado. La IA le indica dónde está un botón concreto, qué texto se muestra o cuándo hay que desplazarse hacia abajo.

Zimperium aclara que la IA no ejecuta acciones maliciosas: solo interpreta la pantalla. Aun así, esa ayuda permite al malware manejar interfaces que cambian de un equipo a otro sin que nadie tenga que programar cada caso. Es una señal más de cómo los atacantes incorporan herramientas de uso general para automatizar sus campañas, la misma tendencia que ya se ve en el phishing operado con agentes de IA.

Desinstalar la aplicación ya no es suficiente

Para la mayoría de usuarios, borrar una app sospechosa es la solución obvia. Con RatHat no lo es. Como sus procesos corren con privilegios propios, el atacante conserva el acceso de shell aun después de que la víctima desinstala la aplicación. Desde ese acceso puede comprobar si el malware sigue presente y reinstalarlo si no lo encuentra.

Además, cuando la víctima intenta instalar otras aplicaciones, RatHat puede mostrar una pantalla de error falsa que imita a Google Play. Eso complica que el usuario reaccione por su cuenta.

Celular Android comprometido por el malware RatHat tras abrir un SMS fraudulento, con la depuración inalámbrica activada y un túnel de datos hacia los servidores del atacante

Qué información puede robar

El alcance del espionaje es amplio. Según el reporte, los operadores pueden obtener:

  • Mensajes SMS, incluidos los códigos de verificación que envían bancos y otros servicios.
  • Credenciales capturadas mediante pantallas falsas superpuestas a otras aplicaciones.
  • El PIN, patrón o contraseña de bloqueo del teléfono.
  • Capturas y grabaciones de pantalla, archivos y la lista de aplicaciones instaladas.
  • Todo lo que se escribe, incluidas las direcciones web, además de un registro de los toques en pantalla.

Con esa información, un atacante no solo puede vaciar cuentas bancarias. También puede entrar al correo, a sistemas internos o a cualquier servicio que dependa de un código enviado por SMS.

El smishing ya es parte del día a día en Perú

No hay reportes de que RatHat esté circulando en el país, pero su puerta de entrada es una técnica muy conocida aquí. Según datos del Portal Estadístico del Ministerio Público citados por Causa Justa, entre enero y marzo de 2026 se registraron 11 624 denuncias por delitos informáticos, 26,4 % más que en el mismo periodo de 2025. Ya lo vimos en las campañas de smishing que suplantan a la SUTRAN y al SAT.

En julio, El Comercio documentó el caso de una usuaria que recibió un SMS que suplantaba al BCP con el aviso de una supuesta transferencia retenida. Tras entrar al enlace, la aplicación de su banco se bloqueó y le sustrajeron S/ 5 500. En ese reportaje, el abogado especialista en derecho digital Erick Iriarte explicó que uno de los desenlaces posibles al abrir estos enlaces es la descarga de un archivo que toma el control del dispositivo.

Por qué también es un riesgo para las organizaciones

El celular se ha convertido en una extensión de la oficina. Ahí están el correo institucional, la mensajería con proveedores y ciudadanos, el acceso a la VPN y, muchas veces, los códigos de doble factor. Un equipo comprometido por un malware como RatHat puede convertirse en la entrada a la red de una empresa o de una entidad pública.

Para las organizaciones que tratan datos personales, un incidente así también puede tener consecuencias bajo la Ley 29733 de Protección de Datos Personales. Por eso conviene incluir los dispositivos móviles dentro de la estrategia de protección de endpoints, con visibilidad centralizada y detección basada en el comportamiento, y saber en todo momento qué equipos acceden a los sistemas mediante una plataforma de monitoreo y gestión remota.

Medidas para reducir la exposición

  • Instalar aplicaciones solo desde Google Play y mantener bloqueada la instalación desde fuentes desconocidas.
  • Desconfiar de cualquier app que pida permisos de accesibilidad sin una razón clara.
  • Revisar que las opciones de desarrollador y la depuración inalámbrica estén apagadas si no se usan.
  • Mantener Android y las aplicaciones actualizados.
  • Reemplazar el doble factor por SMS por aplicaciones autenticadoras o llaves de acceso cuando el servicio lo permita.
  • Verificar el dominio de cualquier enlace recibido por SMS, ya que los bancos no suelen pedir que se ingrese a enlaces.

Si hay sospecha de infección, lo recomendable es desconectar el equipo, cambiar las contraseñas desde otro dispositivo, avisar al banco y al área de TI y restablecer el teléfono de fábrica. Iriarte recuerda que formatear elimina el archivo malicioso, pero no revierte la información que ya fue robada. Por eso también sugiere denunciar el caso ante una comisaría o la Dirección de Investigación de Ciberdelincuencia de la PNP.

Conclusión

RatHat muestra hacia dónde va el malware móvil: entra por un SMS cualquiera, se apoya en funciones legítimas de Android y en herramientas de inteligencia artificial de uso general, y deja de depender de la aplicación que lo instaló. Por eso borrar la app ya no equivale a limpiar el equipo.

Para las organizaciones, la lección es que el celular del trabajador ya forma parte del perímetro. Si guarda el correo institucional, los códigos de verificación y el acceso a la VPN, merece la misma protección y la misma visibilidad que una computadora de escritorio.

¿Cómo está protegida tu empresa?

Un consultor de Inforland revisa tu situación actual sin costo y te muestra exactamente qué tan expuesta está tu operación.

Solicitar diagnóstico gratuito →Escribir por WhatsApp
El quishing crece 146% y convierte el celular del trabajador en la puerta de entrada
15 de setiembre de 2026

El quishing crece 146% y convierte el celular del trabajador en la puerta de entrada

Los ataques con códigos QR crecieron 146% en el primer trimestre de 2026. Así operan en el correo corporativo y en el mostrador peruano, y cómo frenarlos.

Leer artículo →
Phishing de claves de acceso: secuestran cuentas Microsoft y extraen datos durante días
14 de setiembre de 2026

Phishing de claves de acceso: secuestran cuentas Microsoft y extraen datos durante días

Microsoft detalla una campaña que secuestra cuentas corporativas con el pretexto de reconfigurar claves de acceso y extrae correos y archivos durante días.

Leer artículo →
La IA conectada al correo institucional filtra datos sin avisar
10 de setiembre de 2026

La IA conectada al correo institucional filtra datos sin avisar

Una instrucción oculta en ChatGPT leyó el Gmail conectado y envió los datos a otra cuenta. Qué implica para las entidades peruanas que usan IA.

Leer artículo →
Ver todas las noticias →