Het Android-platform wordt bedreigd door een nieuwe trojan genaamd RadzaRat, ontdekt door onderzoekers van Certo. Deze malware vermomt zich als een eenvoudige bestandsbeheerder, maar biedt uitgebreide mogelijkheden voor toezicht, gegevensdiefstal en externe controle. Momenteel herkennen geen bekende beveiligingsoplossingen de applicatie als schadelijk, wat het risico voor gebruikers vergroot.

RadzaRat verschijnt in een tijd waarin malware-as-a-service steeds toegankelijker wordt. De ontwikkelaar, bekend als Heron44 op criminele fora, richt zich op gebruikers met weinig technische kennis. Het opzetten van de trojan is eenvoudig en vereist slechts een gratis hostingomgeving, een Telegram-bot en een toestel met de app en de juiste rechten. De app is vrij beschikbaar via een publieke GitHub-repository, wat de verspreiding via legitieme platforms vergemakkelijkt. Een debugcertificaat suggereert dat de versie direct uit de ontwikkelomgeving komt of dat de maker weinig moeite heeft gedaan om het project te verbergen.

RadzaRat biedt volledige toegang tot het bestandssysteem van het toestel, waardoor aanvallers mappen kunnen doorzoeken, bestanden kunnen opvragen en grote databestanden kunnen downloaden. De filemanagerinterface dient als vermomming en als basis voor deze operaties. De malware registreert ook toetsaanslagen via Androids toegankelijkheidsdiensten, bedoeld voor gebruikersondersteuning maar vaak misbruikt voor ongeautoriseerde monitoring. De command-and-controllaag gebruikt Telegram en Render.com, waarbij gegevens via bots worden verzonden en Render-servers als tussenstation dienen. Dit biedt camouflage, omdat Telegram-verkeer vaak niet verdacht lijkt.

RadzaRat zorgt ervoor dat het actief blijft door automatisch op te starten na een herstart en toestemmingen aan te vragen die voorkomen dat Android het proces stopt om batterij te besparen. De trojan gebruikt ook foreground-services, waardoor het systeem minder snel geneigd is het proces te beëindigen.