夜雨聆风学习资料网

ARTICLE · 1039300

【安全圈】新型 Android 恶意软件 RatHat 利用 AI 自动化控制设备

【安全圈】新型 Android 恶意软件 RatHat 利用 AI 自动化控制设备

关键词

恶意软件

一款名为 RatHat 的新型 Android 恶意软件被发现,它通过一个 AI 驱动的子系统来帮助操作者远程操控受感染的设备。

Zimperium zLabs 的研究人员分析了该恶意软件,在发现其使用中文编写的 LLM 提示词后,认为它与来自中国的威胁行为者有关。

研究人员表示,该恶意软件通过恶意广告、短信和钓鱼网站传播,这些渠道推广从 Google Play 之外下载 APK。

与大多数 Android 恶意软件家族一样,RatHat 依赖滥用 Android 的无障碍权限,在受感染设备上执行高权限操作。

最值得注意的是,它启用开发者选项和无线调试,从而在无需外部计算机的情况下获得本地 shell 级别的执行环境,这与 ToxicPanda 和 RedHook Android 恶意软件家族中所见的机制类似。

ADB 访问权限使 RatHat 能够安装一个基于 Go 的代理 (liblocal-service.so),该代理以 ADB shell 权限运行命令、创建绕过电池限制的机制并管理持久化。

该代理还会在恶意软件被移除或停止时将其恢复,提供一个独立于恶意软件本身的持久化通道。这种备份是双向的,恶意软件也会在代理被移除时将其恢复。

第二个代理 (libmedia_codec.so) 还充当 FRP 反向代理客户端,与攻击者建立持久隧道。

该恶意软件会针对特定的银行和加密货币应用显示 HTML 覆盖层,以窃取账户凭据。

它还可以拦截短信和通知(包括一次性密码);记录文本变更事件;从浏览器地址栏提取 URL;并捕获锁屏 PIN 码、密码和解锁图案。

AI 引导的导航

Zimperium 报告称,RatHat 使用一个 AI 驱动的用户界面自动化引擎,将实时的 Android 无障碍树序列化为 XML,并发送给一个在报告中未具名的流行 AI 助手。

随后,该 AI 工具被要求完成以下任务:

识别某个指定界面元素的中心坐标

确定某个元素在屏幕上的实际文本

返回诸如 'SCROLL_DOWN' 等导航指令

这个 AI 驱动的子系统使 RatHat 的界面自动化比完全基于固定脚本的自动化更具适应性,允许远程导航而无需操作者进行实时交互。

"RatHat 使用 AI 实时智能地导航和控制设备界面,使其操作比传统的脚本化自动化更具适应性,也更难被安全软件检测到,"Zimperium 评论道。

研究人员警告称,RatHat 会通过拦截卸载确认界面、取消该过程并显示一个包含虚假错误信息的伪造 Google Play 覆盖层,来主动阻止卸载尝试。

Zimperium 还强调了该恶意软件中嵌入的多种反分析技术,包括 APK 容器篡改、一个臃肿的(61MB)Android 清单文件以及无效的 DEX 伪指令,这些均旨在迷惑或破坏分析工具。

Android 用户绝不应从 Google Play 之外下载 APK 文件,除非他们明确信任发布者;应避免向应用授予无障碍权限,并定期使用 Play Protect 扫描其设备。

   END  

阅读推荐

【安全圈】程序员炸锅!智谱 ZCode 被曝静默打包工作区与 Git 历史直传云端

【安全圈】AI 控机还杀不死!新型安卓木马曝光:卸载仍常驻 Shell

【安全圈】AI 智能体打穿沙箱!Docker 曝 9.4 分逃逸漏洞:穿透虚拟机读写宿主

【安全圈】防火墙中枢被击穿!Check Point 曝 9.8 分漏洞:超长用户名直接拿 Root

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

相关学习资料