RatHat использует ИИ, чтобы самостоятельно управлять Android

leer en español

11970
RatHat использует ИИ, чтобы самостоятельно управлять Android

Троян сам находит кнопки, включает отладку и добирается до банковских приложений.

image

Новый Android-троян RatHat подключил генеративный ИИ к управлению смартфоном и научился самостоятельно искать нужные элементы интерфейса, нажимать кнопки, прокручивать экран и добиваться системных прав без постоянных команд оператора.

Команда zLabs компании Zimperium обнаружила RatHat в кампаниях со SMS-фишингом, вредоносной рекламой и поддельными сайтами загрузки. Жертву убеждают вручную установить APK, после чего программа добивается доступа к специальным возможностям Android. Такой доступ позволяет читать структуру интерфейса и взаимодействовать с элементами других приложений.

RatHat превращает Accessibility в инструмент автоматизации. Вредонос сериализует текущее дерево интерфейса в XML и передаёт данные одному из популярных генеративных ИИ-ассистентов. Модель получает название нужного элемента и возвращает его координаты, определяет текст на экране и выдаёт команды вроде прокрутки вниз. Благодаря такому подходу RatHat не зависит только от жёстко прописанных сценариев и может подстраиваться под изменения интерфейса.

После получения доступа RatHat сам открывает настройки, семь раз нажимает на номер сборки, активирует режим разработчика и включает беспроводную отладку ADB. Затем троян открывает окно сопряжения, считывает шестизначный код и порт, после чего встроенный ADB-клиент подключается к тому же смартфону через локальный интерфейс. Компьютер для такой процедуры не нужен.

Доступ через ADB выводит атаку за пределы обычной песочницы Android. RatHat запускает отдельный агент на Go с правами системной оболочки, выдаёт приложению дополнительные разрешения, отключает ограничения фоновой работы и разворачивает обратный прокси-туннель к серверу злоумышленников. Фоновый компонент живёт отдельно от установленного APK, поэтому после удаления приложения может поставить RatHat заново и вернуть необходимые разрешения.

Финансовая часть атаки сочетает поддельные окна банковских и криптовалютных приложений, перехват SMS и уведомлений с кодами подтверждения, запись ввода и слежение за экраном. RatHat также считывает координаты касаний напрямую из /dev/input. Зная расположение цифровой клавиатуры на конкретном устройстве, троян способен восстановить PIN-код или графический ключ даже там, где Android закрывает данные от скриншотов и Accessibility. Похожую ставку на системные функции Android используют и другие современные банковские трояны.

Встроенные шаблоны RatHat предназначены в том числе для кражи PIN-кодов и учётных данных платёжных сервисов WeChat и Alipay. Zimperium связывает найденные образцы с операторами, которые, предположительно, работают из Китая, но не заявляет об окончательной атрибуции. Подробный технический разбор также описывает четыре слоя защиты от анализа, повреждение структуры APK, намеренно усложнённый AndroidManifest.xml и приёмы, которые мешают декомпиляторам разбирать DEX-код.

Схема RatHat напоминает обнаруженный ранее RedHook. Тот также самостоятельно включал беспроводную отладку Android, соединялся с локальным ADB-сервером и получал права системной оболочки без root-доступа и внешнего компьютера.

Ещё один близкий пример связан с трояном RatOn, который использовал Accessibility для автоматических действий внутри банковских приложений. RatHat развивает похожую идею дальше, добавляя ИИ для ориентации в интерфейсе и отдельные системные компоненты, способные пережить удаление основного приложения.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама