Malware RatHat Mengincar Android, Bisa Curi Password hingga Kode OTP

Jumali
Jumali Jum'at, 25 September 2026 09:47 WIB
Malware RatHat Mengincar Android, Bisa Curi Password hingga Kode OTP

Ponsel Android - Freepik

Harianjogja.com, JOGJA— Pengguna Android perlu mewaspadai malware baru bernama RatHat yang memanfaatkan aplikasi palsu untuk mendapatkan akses mendalam ke perangkat. Malware ini menyamar sebagai aplikasi populer dan mengandalkan situs tiruan Google Play untuk mengelabui korban.

Peneliti keamanan siber dari Zimperium menemukan RatHat menggunakan kombinasi Accessibility Service dan Android Debug Bridge (ADB) untuk mengambil alih fungsi perangkat setelah korban memasang aplikasi berbahaya dan memberikan izin yang diminta.

Cara tersebut membuat RatHat tidak sekadar mencuri data yang tersimpan di ponsel. Malware ini juga dapat memantau aktivitas di layar dan mengambil informasi sensitif, termasuk kredensial serta kode autentikasi.

Menyamar sebagai aplikasi resmi

Serangan RatHat bermula ketika pengguna diarahkan ke situs yang dibuat menyerupai Google Play. Di halaman tersebut, korban ditipu agar mengunduh aplikasi yang terlihat seperti aplikasi resmi, termasuk aplikasi populer seperti Google Chrome.

Setelah terpasang, aplikasi berbahaya tersebut meminta aksesibilitas. Jika izin diberikan, RatHat dapat memanfaatkan kemampuan Accessibility Service untuk berinteraksi dengan antarmuka Android dan melakukan tindakan yang seharusnya berada di bawah kendali pengguna.

Zimperium menemukan malware tersebut kemudian memanfaatkan Wireless Debugging, fitur Android yang ditujukan untuk kebutuhan pengembangan dan pengujian aplikasi. RatHat menggunakan mekanisme tersebut untuk mendapatkan akses ADB dan menjalankan perintah pada perangkat.

Penyalahgunaan Accessibility Service dan Wireless Debugging menjadi bagian penting dari serangan karena memungkinkan malware memperoleh kendali yang jauh lebih luas dibandingkan aplikasi biasa.

Bisa mencuri password dan kode OTP

RatHat dirancang untuk bekerja secara diam-diam di perangkat korban. Malware ini dapat memantau tampilan layar untuk mencari informasi sensitif yang sedang digunakan atau ditampilkan pengguna.

Informasi yang menjadi sasaran antara lain username, password, PIN, pola kunci layar, serta kode autentikasi sekali pakai (OTP).

Malware tersebut juga dapat menangkap interaksi sentuh pengguna. Kemampuan ini memungkinkan pelaku merekam tindakan yang dilakukan korban pada layar, termasuk ketika memasukkan informasi rahasia.

Pesan SMS juga dapat menjadi sasaran. Dengan mengakses isi pesan, malware berpotensi memperoleh kode keamanan yang dikirim melalui SMS untuk proses autentikasi.

Karena beroperasi di belakang layar, aktivitas tersebut dapat berlangsung tanpa disadari korban.

RatHat dikaitkan dengan pelaku di China

Dalam penelitiannya, Zimperium mengaitkan RatHat dengan aktor ancaman yang berbasis di China. Peneliti juga menemukan indikasi bahwa malware tersebut menyasar pengguna layanan pembayaran, termasuk WeChat Pay dan Alipay.

Zimperium melaporkan telah menemukan 162 aplikasi yang terinfeksi atau terkait dengan malware tersebut di lapangan.

RatHat juga memanfaatkan komponen berbasis AI dalam operasinya. Sistem tersebut dapat membantu malware menganalisis tampilan perangkat dan menentukan tindakan yang perlu dilakukan, sehingga serangan dapat berlangsung secara lebih otomatis.

Google Play Protect memberikan perlindungan

Google menyatakan Google Play Protect memberikan perlindungan terhadap malware di ekosistem Android. Sistem keamanan tersebut memindai aplikasi, termasuk aplikasi yang berasal dari luar Google Play, untuk mendeteksi perangkat lunak berbahaya.

Google sebelumnya menjelaskan bahwa Play Protect melakukan pemindaian secara otomatis dan memiliki kemampuan deteksi real-time terhadap aplikasi baru yang belum pernah dianalisis sebelumnya.

Meski demikian, pengguna tetap perlu berhati-hati, terutama ketika memasang aplikasi dari tautan yang diterima melalui pesan atau situs web. Google juga mencatat bahwa instalasi aplikasi dari sumber internet atau sideloading menjadi salah satu jalur yang sering dimanfaatkan malware.

Jangan sembarang memberikan aksesibilitas

Salah satu langkah penting untuk mengurangi risiko adalah tidak memberikan Accessibility Service kepada aplikasi yang tidak benar-benar membutuhkannya.

Pengguna juga sebaiknya menghindari tautan unduhan aplikasi yang dikirim melalui SMS, email, atau pesan dari sumber tidak dikenal. Untuk aplikasi populer, pencarian dan pemasangan melalui Google Play merupakan pilihan yang lebih aman dibandingkan mengunduh APK dari situs yang tidak jelas.

Jika sebuah aplikasi yang tampak mencurigakan meminta aksesibilitas, akses debugging, atau izin lain yang tidak sesuai dengan fungsi aplikasinya, permintaan tersebut sebaiknya ditolak.

Pengguna juga dianjurkan memastikan Google Play Protect tetap aktif dan memperbarui sistem operasi serta aplikasi ke versi terbaru. Google menyebut Play Protect kini memindai aplikasi secara luas dan terus diperbarui untuk menghadapi ancaman baru.

 

Cek Berita dan Artikel yang lain di Harian Jogja, dan edisi cetak versi elektronik kami hadir di Epaper Harian Jogja.

Share

Jumali
Jumali Jurnalis Harian Jogja, bagian dari Bisnis Indonesia Group menulis untuk media cetak dan online