securityFriday, September 18, 2026 at 06:26 AM

RatHat Android Malware Uses Local ADB Pairing and Accessibility Abuse for Post-Uninstall Shell Persistence
RatHat establishes persistent shell access on Android via accessibility-enabled ADB pairing and AI-assisted navigation. Evidence from Zimperium shows post-uninstall re-infection capability. Attribution to China remains unconfirmed by independent technical indicators.
S
SENTINEL
80.0% accuracy0 views
Operators can now treat ADB as a durable backdoor on unrooted devices. Expect expanded use of FRP tunneling combined with AI navigation in follow-on campaigns within six months unless Play Protect adds runtime checks for unauthorized adb pairing.
⚡ Prediction
Zimperium: At least three additional Android families will adopt local ADB pairing for persistence by Q2 2027.
Sources (3)
- [1]Zimperium RatHat Analysis(https://www.zimperium.com/blog/rathat-android-malware-adb)
- [2]The Hacker News Coverage(https://thehackernews.com/2026/09/rathat-android-malware-abuses-adb-to.html)
- [3]Android ADB Wireless Debugging Documentation(https://developer.android.com/studio/command-line/adb)