Android-троян RatHat управляет устройствами с помощью ИИ
Троян RatHat управляет Android-устройствами с помощью ИИ
Исследователи Zimperium zLabs обнаружили новый троян для Android под названием RatHat. Вредоносное ПО использует подсистему на базе искусственного интеллекта для удаленного управления зараженными устройствами. Анализ показал, что троян связан с китайскими киберпреступниками. Разработчики использовали в промптах для языковой модели (LLM) китайский язык. Распространение RatHat происходит через вредоносную рекламу, SMS-сообщения и фишинговые сайты, предлагающие загрузку APK-файлов вне Google Play.
Троян использует разрешения Доступности для привилегированных действий
RatHat злоупотребляет разрешениями Доступности (Accessibility) Android для выполнения высокопривилегированных действий. Троян включает «Параметры разработчика» и «Беспроводную отладку». Это позволяет ему получать контекст выполнения на уровне локальной оболочки без подключения внешнего компьютера. Механизм аналогичен тому, что использовался в троянах ToxicPanda и RedHook. Доступ через ADB (Android Debug Bridge) позволяет RatHat установить агент на Go (liblocal-service.so). Этот агент выполняет команды с привилегиями ADB shell, обходит ограничения батареи и обеспечивает постоянство присутствия вредоноса. Агент также восстанавливает троян в случае его удаления или остановки. Обратная связь работает аналогично: троян восстанавливает агент, если тот удален. Второй агент (libmedia_codec.so) функционирует как клиент FRP reverse-proxy, создавая постоянный туннель к злоумышленнику. Троян отображает HTML-оверлеи для банковских и криптовалютных приложений, чтобы перехватывать учетные данные пользователей. Он также может перехватывать SMS-сообщения и уведомления, включая одноразовые пароли. Вредоносное ПО записывает события изменения текста, извлекает URL из адресной строки браузера и захватывает PIN-коды, пароли и графические ключи экрана блокировки.
ИИ-навигация повышает адаптивность и скрытность трояна
RatHat применяет движок автоматизации пользовательского интерфейса на базе ИИ. Он сериализует дерево доступности Android в XML и отправляет его в ИИ-ассистент. ИИ-инструмент определяет центральные координаты именованных элементов интерфейса, устанавливает фактический текст элемента на экране и возвращает инструкции для навигации, такие как 'SCROLL_DOWN'. Использование ИИ делает автоматизацию интерфейса RatHat более адаптивной по сравнению с традиционными скриптами. Это позволяет удаленно управлять устройством без необходимости прямого взаимодействия оператора. По словам Zimperium, ИИ-подсистема делает операции RatHat более адаптивными и трудными для обнаружения программами безопасности, чем традиционная автоматизация на основе скриптов. Троян активно препятствует попыткам удаления. Он перехватывает экран подтверждения удаления, отменяет процедуру и отображает поддельное сообщение об ошибке Google Play. RatHat также использует техники противодействия анализу: тампинг контейнера APK, большой файл манифеста (61 МБ) и недействительные псевдоинструкции DEX. Эти методы направлены на затруднение анализа вредоноса.
Пользователям Android следует избегать загрузки APK из ненадежных источников
Пользователям Android следует загружать APK-файлы только из Google Play. Необходимо избегать предоставления разрешений Доступности приложениям, которым вы не доверяете. Регулярное сканирование устройств с помощью Play Protect повышает безопасность. Злоумышленники используют ИИ для более эффективных атак, что требует от пользователей повышенной бдительности.
Опубликовано в канале 18 сентября, 15:34
Каждый материал сайта выходит в канале в тот же момент.
Источники: BleepingComputer · SecurityMedia