главное в кибербезопасности Читать в канале
Уязвимости 19 сентября 2026 3 мин

Android-троян RatHat использует ИИ для кражи банковских данных и PIN-кодов

Троян RatHat использует ИИ для кражи банковских данных

Исследователи из zLabs компании Zimperium проанализировали троян для Android, который применяет автоматизированный многоэтапный процесс заражения. Отличительной особенностью RatHat является предоставление ИИ-ассистенту доступа к дереву доступности зараженного устройства. Это позволяет трояну определять, где нажимать или прокручивать экран, вместо следования заранее заданному сценарию. Такая гибкость усложняет обнаружение трояна инструментами мобильной безопасности, основанными на сигнатурах и правилах. RatHat также злоупотребляет Android Debug Bridge (ADB) — легитимным инструментом для связи компьютера с Android-устройством. Включая Wireless Debugging, троян может обойти стандартную песочницу приложений.

Цепочка заражения включает фишинг и злоупотребление ADB

Цепочка заражения трояна включает социальную инженерию, злоупотребление функциями доступности и удаленное принятие решений с помощью ИИ. Жертв заманивают через SMS-фишинг (smishing) и вредоносные объявления, ведущие на поддельные страницы загрузки. Эти страницы маскируются под популярные стриминговые приложения или браузеры, побуждая пользователей установить вредоносный APK-файл (Android Package Kit) вручную. После установки приложение под предлогом «сетевых ограничений» или ложной финансовой выгоды заставляет пользователя включить службу доступности Android. Службы доступности работают в фоновом режиме, могут анализировать содержимое экрана и взаимодействовать с приложениями от имени пользователя. Получив доступ к функциям доступности, вредоносное ПО незаметно проходит через «Параметры разработчика», включает Wireless Debugging и считывает шестизначный код сопряжения с экрана. Затем оно сопрягается с зараженным устройством без участия человека или компьютера. Эта функция Android, обычно используемая разработчиками для тестирования, перенаправлена RatHat для повышения собственных привилегий. Такое самосопряжение предоставляет трояну сеанс ADB на уровне оболочки. Через него он устанавливает два замаскированных нативных бинарных файла: агент на основе Go, выполняющий системные команды с повышенными привилегиями, и клиент обратного прокси, создающий постоянный туннель к серверу злоумышленника, обходящий межсетевые экраны и NAT (Network Address Translation).

Троян создает поддельные окна для кражи учетных данных и PIN-кодов

Для кражи учетных данных троян создает наложения для целевых приложений, в основном финансовых. Эти наложения также позволяют красть одноразовые пароли (OTP) и коды многофакторной аутентификации (MFA). Возможно, наиболее новой функцией является запись необработанных координат касаний экрана напрямую из драйвера ввода. Затем троян сопоставляет эти координаты с базой данных известных раскладок клавиатуры и графических ключей для восстановления PIN-кодов и шаблонов разблокировки, полностью обходя защиты от чтения экрана. Другие возможности включают перехват SMS-сообщений, полуавтономное управление устройством с помощью службы ИИ и возможность восстановления вредоносного приложения после его удаления с помощью скрытой фоновой программы.

Установка приложений только из доверенных источников и отключение ADB

Большинство методов RatHat зависят от убеждения пользователя установить приложение вручную и предоставить ему разрешения доступности. Поэтому стандартные рекомендации по мобильной безопасности остаются наиболее эффективной защитой. Устанавливайте приложения только из Google Play или других официальных магазинов. Это не гарантирует полную безопасность, но значительно снижает риск. С подозрением относитесь к приложениям, запрашивающим включение службы доступности по причинам, не связанным с доступностью. Рассмотрите использование режима расширенной защиты Android, который ограничивает приложения, запрашивающие разрешения доступности. Никогда не включайте «Параметры разработчика» или Wireless Debugging, если не понимаете их назначение. Легитимные приложения не должны запрашивать эти параметры. Используйте обновленное антивирусное решение для вашего устройства с функцией реального времени. Malwarebytes для Android обнаруживает RatHat как Android/Trojan.Exploit.RatHat. В случае заражения устройством потребуется сброс до заводских настроек, поскольку механизм сохранения трояна может пережить обычное удаление приложений.

Источник: Malwarebytes Labs