Samples aus Ende 2025 und Februar 2026 kontaktierten laut Cleafy noch eine ältere Konsole namens Fisher. Zwischen April und September 2026 waren drei neue Versionen im Einsatz, die alle auf demselben Code beruhen: Die erste nennt sich BlackCat Remote Control Management, die beiden folgenden Panda Workshop V5 und V6.

Jede Version ist zugleich ein Baukasten. Aus der Konsole heraus kann ein Betreiber die Schadsoftware erzeugen, sie in einer harmlos wirkenden App verstecken, signieren und direkt auf Amazon S3 oder einen Webserver veröffentlichen, ohne sich selbst um das Hosting zu kümmern. Die App lässt sich auch zeitgesteuert neu bauen, etwa stündlich. Jeder Neubau erzeugt aus derselben Schadsoftware eine neue Datei — gezielt gegen Sicherheitswerkzeuge, die bekannte Dateien an ihrem Hash erkennen. Die jüngste Version bringt zudem Vorlagen für gefälschte Download-Seiten mit, eine davon trägt den Namen Google Store.

Auf die Telefone gelangt RatHat über SMS-Nachrichten und Online-Werbung, die auf Download-Seiten Dritter führen, wie Zimperium in diesem Monat feststellte. Nach der Installation verlangt die App Zugriff auf die Bedienungshilfen, womit sie den Bildschirm lesen und stellvertretend tippen kann. Damit aktiviert sie das drahtlose Debugging, liest den Kopplungscode vom Bildschirm ab und verbindet sich mit der in Android eingebauten Android Debug Bridge (ADB). Das verschafft der Schadsoftware eine Shell mit den Rechten des Android-Shell-Benutzers (UID 2000) — außerhalb der der App erteilten Berechtigungen.

Anzeige

Diese Shell kann der Betreiber laut Cleafy mit einem Klick nutzen. Eine Schaltfläche startet ein separates, in Go geschriebenes Programm, das über einen umgekehrten Tunnel erreichbar bleibt, also über eine vom Telefon zum Server des Betreibers aufgebaute Verbindung. Während die ADB-Kopplung automatisch abläuft, startet das Go-Programm erst auf Klick.

Es verändert auch die Bildschirmüberwachung: Die App-eigene Aufnahme nutzt eine Android-Funktion, die das Opfer um Erlaubnis fragt und ein Aufnahmesymbol anzeigt. Das Go-Programm setzt stattdessen die Werkzeuge minicap und minitouch ein, die den Bildschirm ohne Abfrage und ohne Symbol übertragen und Tippbefehle senden. Beide funktionieren nicht ab Android 14, sodass dort die App-Variante mit Berechtigungsabfrage bleibt. Cleafy beschrieb zusätzlich eine Rückfallmethode mit dem Werkzeug screencap bei etwa fünf Bildern pro Sekunde, ohne die betroffenen Android-Versionen zu nennen.

Das Go-Programm läuft weiter, nachdem das Opfer die App entfernt hat — bis zum Neustart des Telefons. Zimperium fand zudem, dass es die App neu installieren und ihren Zugriff auf die Bedienungshilfen wieder einschalten kann. Anleitungen zur vollständigen Entfernung enthält keiner der beiden Berichte.

Cleafy identifizierte die Installationen über Seitentitel und Web-Code der Konsole; die Zahl zählt Konsolen-Installationen, nicht infizierte Telefone. Opferzahlen nennt keiner der Berichte. Die Konsole begrenzt die Zahl der Betreiberkonten und blendet Bereiche für Nicht-Administratoren aus — Beschränkungen, die laut Cleafy nur sinnvoll sind, wenn die Nutzer Kunden sind, denen die Entwickler nicht vollständig vertrauen. Knapp die Hälfte der beobachteten IP-Adressen liegt in einem in Singapur registrierten Netz, AS4907.

Die erste Konsolenversion ließ die Wahl zwischen mehreren KI-Anbietern und konnte per Telegram warnen, wenn der KI-Wert eines Telefons eine Schwelle überschritt. Die aktuelle arbeitet nur noch mit Gemini und verweist auf Google AI Studio zur Schlüsselbeschaffung. Auch auf dem Telefon selbst kommt Gemini zum Einsatz: Scheitern die fest einprogrammierten Tippanweisungen auf unerwarteten Herstelleroberflächen, Android-Versionen oder Sprachen, schickt die Schadsoftware das Bildschirm-Layout mit eigenem API-Schlüssel an Gemini und fragt, wo zu tippen ist. Laut Cleafy dient das ausschließlich dazu, die Einrichtung des drahtlosen Debuggings am Laufen zu halten. Ein ähnliches Vorgehen beschrieb ESET im Februar bei PromptSpy.

Als Indikatoren nennt Cleafy Konsolen-Adressen, die mit admin. beginnen, bei der neuesten Version zusätzlich adminapi. für das Backend, auf günstigen Top-Level-Domains wie .best, .beer und .top. Nach dem Ausrollen des Go-Programms liegen minicap und minitouch unter ihren echten Namen in /data/local/tmp. Sicherheitswerkzeuge sollten laut Cleafy beobachten, was auf Telefonen als Shell-Benutzer UID 2000 ausgeführt wird. Eine der genannten Adressen, admin.xiongmaocs[.]pics, taucht auch in Zimperiums Indikatorenliste auf.