夜雨聆风学习资料网

ARTICLE · 1033197

【安全圈】AI 控机还杀不死!新型安卓木马曝光:卸载仍常驻 Shell

【安全圈】AI 控机还杀不死!新型安卓木马曝光:卸载仍常驻 Shell

关键词

木马

🚨 移动安全实验室 Zimperium 最新披露一款极具攻击性的新型安卓高级木马“RatHat”。 该木马首次将端侧 AI 自动化控机子系统与底层系统机制结合,利用本地无线 ADB 漏洞完全撕毁了安卓标准应用沙箱。最危险的是,即便受害者在桌面手动卸载该 App,木马注入的底层独立进程依然存活,持续掌握最高 Shell 控制权。

💥 突破传统界限:App 删了,黑客 Shell 依然在跑

在传统认知中,安卓系统上的恶意软件只要被用户识别并卸载,其生命周期便告终结。但 RatHat 彻底颠覆了这层安全假设。

安卓系统的应用卸载机制仅会清理 /data/app/ 目录下的安装包以及该应用对应的专属私有目录(/data/data/<package_name>)。然而,RatHat 在初次运行期间,就已经借助系统调试接口将多个独立的原生二进制守护程序(Native Daemon)释放并启动到了系统后台。

由于这些原生守护进程直接脱胎于系统的 adbd 进程树,其运行身份是 shell(UID 2000),与被卸载的 Java/Kotlin 应用主包彻底脱钩。桌面图标消失给受害者造成了“威胁已解除”的错觉,但后台的远程监听端口、反向代理通道和数据窃密脚本依然在稳定运作。

🎯 RatHat 核心威胁指纹速览

▪️ 样本名称:RatHat Android Malware

▪️ 初始分发路径:伪装为常用工具的钓鱼短信(Smishing)与恶意广告投放(Malvertising)

▪️ 越狱核心机制:Accessibility(无障碍服务)+ 本地无线 ADB 自环回配对(Local ADB Loopback Pairing)

▪️ 特权级别:突破应用 UID 隔离,直接跃迁至 shell 特权级别(UID 2000)

▪️ 持久化能力:解耦 APK 生命周期,APK 卸载后 Native 守护进程保持常驻

🔍 攻击链路复盘:无障碍服务与本地 ADB 的致命闭环

分析人员指出,RatHat 的整个感染流水线极其精密,其横向突破系统边界主要分为四个核心步奏:

1. 骗取无障碍特权:木马启动后以“系统优化”或“安全防护更新”为幌子,诱导用户为它开放 Android Accessibility Service(无障碍服务)权限。

2. 自动化触发无线调试:一旦拿到无障碍权限,木马立刻劫持屏幕输入流,在用户不可见的毫秒级时间内唤起“系统开发者选项”,自动勾选“无线调试(Wireless Debugging)”,并触发系统生成临时配对码。

3. 本地环回自配对:RatHat 并不依赖外部数据线或电脑连接,它在手机本地开辟 127.0.0.1 环回通信,利用无障碍截取到的系统配对码完成认证配对,由此成功获得一个拥有完整调试权限的本地 ADB Session。

4. 派生 Native Daemon 常驻:通过 ADB 通道,木马调用底层 Shell 指令启动预先存放在隐藏目录下的 Linux ELF 格式原生二进制文件。该进程通过 nohup 与脱钩函数脱离父进程管理,正式实现沙箱越狱与持久化。

🧠 AI 控机引擎:动态读屏,突破固定脚本局限

除了系统底层的越狱设计,RatHat 另一个引人瞩目的特性是内置了 AI 驱动的自动化设备控制子系统

传统手机木马依赖写死的绝对坐标或固定控件 ID 进行模拟点击,遇到不同手机厂商定制系统(如各大国产 UI、三星 One UI 等)的弹窗差异、或是遭遇界面布局更新时,极易卡死失效。

RatHat 引入了基于多模态意图识别的小型化 AI 模型。该模块能够抓取当前屏幕的实时快照与 Accessibility 节点树,快速推断出各大银行 App、聊天软件以及系统安全确认框的真实意图。哪怕安全软件弹出“检测到高危权限正在申请,是否立即阻止”的红色拦截框,AI 引擎也能瞬间定位“允许”或“忽略”按钮完成快速点击,直接将用户界面的安全防线化为无形。

🛡️ 终端核查与彻底清除方案

针对 RatHat 卸载后依然在后台隐蔽运行的特性,仅依靠在系统桌面“长按卸载”无法解决问题。企业 IT 管理员及个人用户可依据以下步骤排查处置:

# 1. 连上电脑 ADB,排查 UID 为 shell(2000) 的可疑常驻守护进程adb shell ps -ef | grep -E "shell|tmp"# 2. 检查系统可写临时目录中是否存在异常的 ELF 可执行文件adb shell ls -la /data/local/tmp/# 3. 强制终止异常进程并清理本地残留落地载荷adb shell kill -9 <PID>adb shell rm -rf /data/local/tmp/*# 4. 撤销系统开发者选项中的无线调试授权并关闭调试开关adb shell settings put global adb_wifi_enabled 0

⚡ 终端加固原则

▪️ 关闭开发者模式:非测试机日常严禁长开“开发者选项”与“无线调试”,及时在系统设置中点击“撤销 USB 调试授权”。

▪️ 收紧无障碍权限审批:对任何第三方输入法、辅助工具申请无障碍服务权限一律拒绝,企业设备可通过 MDM 策略全局禁用无障碍通道。

▪️ 最彻底手段为恢复出厂设置:若设备曾出现异常耗电、自动点击且在 /data/local/tmp/ 检出木马二进制,建议直接对整机执行出厂格式化,彻底消除未知的持久化后门。

   END  

阅读推荐

【安全圈】截屏里的密码全露了!知名图床 Gyazo 被端:2362 万账号遭全量拖库

【安全圈】零信任大脑沦陷!思科 ISE 曝 10 分满分 0-day:免密直接拿 Root

【安全圈】密钥竟写在源码里!开源 PBX 曝 9.8 分高危:伪造 Token 一键拿 Shell

【安全圈】WooCommerce 批发插件曝 9.8 高危漏洞:未授权上传即成 PHP Web Shell

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

相关学习资料