RatHat-haittaohjelma käyttää Gemini-tekoälyä uhrien puhelinten arvottamiseen ohjauspaneelissa
Rikollisten ohjauspaneeli arvioi varastettujen tekstiviestien perusteella uhrin pankkisaldon ja priorisoi arvokkaimmat puhelimet ensin.
Tiivistelmä
Tietoturvayhtiö Cleafy on löytänyt lähes sata RatHat-haittaohjelman ohjauspaneelin asennusta huhtikuusta 2026 lähtien, ja uusin versio niistä käyttää Googlen Gemini-tekoälyä arvioimaan, kannattaako tartunnan saanutta puhelinta käsitellä kiireellisesti. Toinen tutkimusyhtiö, Zimperium, on erikseen analysoinut, miten haittaohjelma väärinkäyttää Android-puhelimien esteettömyyspalvelua varastaakseen pankki- ja maksusovellusten kirjautumistietoja. Suomalaista tai pohjoismaista kohdentamista ei ole dokumentoitu.
Varastetuista tekstiviesteistä lasketaan uhrin pankkitilin saldo, ja tulos ratkaisee, kuka tartunnan saaneista puhelimista käsitellään rikollisten listalla ensin.
Näin toimii RatHat-nimisen Android-haittaohjelman uusin ohjauspaneeli, jonka tietoturvayhtiö Cleafy paljasti syyskuun lopulla julkaistussa raportissa. RatHat on rikollinen palvelu, jota myydään muille rikollisille valmiina käyttöliittymänä: ostaja maksaa käyttöoikeudesta eikä tarvitse osata itse kirjoittaa haittaohjelmakoodia.
Ostaja hallitsee tartunnan saaneita puhelimia selainpohjaisen ohjauspaneelin kautta. Haittaohjelma ei leviä Google Playn kautta lainkaan.
Se päätyy uhrin puhelimeen naamioituna tavalliseksi sovellukseksi, jonka lataamiseen houkutellaan tekstiviestin, mainoksen tai epävirallisen lataussivuston linkillä.
Cleafy löysi lähes sata erillistä RatHat-asennusta huhtikuusta 2026 lähtien, jaettuna kolmeen konsoliversioon nimeltä BlackCat Remote Control Management sekä Panda Workshop V5 ja V6. Uusin niistä hakee operaattorin omalla Google AI Studio -avaimella Gemini-mallin arvion siitä, kannattaako juuri tätä puhelinta käsitellä kiireellisesti.
Arvio perustuu puhelimesta varastettuihin tekstiviesteihin, joista malli päättelee tilin saldon ja luokittelee kohteen "korkea-arvoiseksi" tai "keskiarvoiseksi".
Kaksi tutkimusta, kaksi eri tekoälyä
Cleafyn löydös koskee vain ohjauspaneelia. Toinen, syyskuun puolivälissä julkaistu tutkimus käsittelee jotain muuta.
Tietoturvayhtiö Zimperium zLabs analysoi RatHatin toimintaa suoraan puhelimessa ja julkaisi tuloksensa 16.–17. syyskuuta. Sen mukaan haittaohjelma kutsuu erillistä, käyttöliittymää automaattisesti operoivaa tekoälymallia päättämään, mihin kohtaan näyttöä seuraava kosketus osuu.
Malli päättää itsenäisesti, miten sovellusta käytetään, ilman että rikollinen ohjaa jokaista kosketusta erikseen. Zimperium ei tunnistanut tätä mallia Geminiksi eikä miksikään muuksi nimetyksi tuotteeksi.
Mallille annetut komennot on kirjoitettu mandariinikiinaksi, mikä viittaa kiinankielisiin operaattoreihin.
Kahta löydöstä ei pidä sekoittaa toisiinsa. Gemini liittyy Cleafyn mukaan yksinomaan ohjauspaneelin uhrien arvottamiseen, ei puhelimessa tapahtuvaan automaatioon.
Tunnistusmerkit
RatHat pyytää asennuksen yhteydessä oikeuden Android-käyttöjärjestelmän esteettömyyspalveluun. Se pyytää myös luvan ottaa käyttöön langaton virheenkorjausyhteys eli ADB.
Näiden kahden avulla haittaohjelma lukee näyttöä, simuloi kosketuksia käyttäjän puolesta ja pitää auki jatkuvan etäkomentorivin puhelimeen.
Se näyttää väärennettyjä ylätason ikkunoita pankki- ja maksusovellusten päällä ja tallentaa näppäilyt.
Näin se kaappaa pankki-, kryptovaluutta- ja maksusovellusten kirjautumistietoja, kohteina myös kiinalaiset sovellukset WeChat ja Alipay.
Esteettömyyspalvelu (Accessibility Service)
Android-käyttöjärjestelmän esteettömyyspalvelu on tarkoitettu avustamaan esimerkiksi näkövammaisia käyttäjiä. Se sallii sovelluksen lukea näytön sisällön ja simuloida kosketuksia käyttäjän puolesta. Haittaohjelmalle sama oikeus antaa käytännössä täyden hallinnan puhelimesta.
Lähes puolet havaituista komentopalvelimien osoitteista sijaitsee yhdellä singaporelaisrekisteröidyllä verkko-operaattorilla, tunnuksella AS4907.
Kyse on vain palvelinten sijainnista, eikä se ole todiste rikollisten omasta sijainnista, sillä Zimperiumin arvio kiinankielisistä operaattoreista perustuu mallille mandariinikiinaksi annettuihin komentoihin, ei palvelininfrastruktuurin sijaintiin.
RatHat ei hyödynnä yhtäkään ohjelmistohaavoittuvuutta, eikä sille ole myönnetty CVE-tunnusta. Se käyttää väärin kahta aitoa, laillista Android-ominaisuutta.
Google totesi BleepingComputerille 17. syyskuuta, että Android-käyttäjät on automaattisesti suojattu haittaohjelman tunnetuilta versioilta Google Play Protectin avulla, joka on oletuksena päällä.
Suomalaista tai pohjoismaista kohdentamista ei ole dokumentoitu kummassakaan tutkimuksessa, eikä Kyberturvallisuuskeskus ole julkaissut RatHatista varoitusta. Esteettömyyspalvelun väärinkäyttö toimii silti yhtä hyvin maasta riippumatta.
Mitä tehdä
- Asenna sovelluksia vain Google Playsta. Älä lataa sovellusta tekstiviestin, mainoksen tai epävirallisen sivuston linkistä.
- Ole varovainen, jos sovellus pyytää esteettömyyspalvelun oikeutta tai lupaa ottaa käyttöön langaton virheenkorjaus. Tavallinen kuluttajasovellus ei tarvitse kumpaakaan.
- Pidä Google Play Protect päällä. Se on oletusasetuksena käytössä.
- Jos epäilet pankkitunnustesi vaarantuneen, ota heti yhteyttä pankkisi petoslinjaan ja tee ilmoitus poliisin nettivinkki-palvelussa poliisi.fi:ssä.
Lähteet
- Zimperium zLabs (16.09.2026)
- BleepingComputer (17.09.2026)
- The Hacker News (Cleafy-löydökset) (28.09.2026)