Нейросети и ИИ

RatHat управляет Android-устройствами с помощью ИИ и крадёт коды из SMS

Классический мультяшный робот в окружении зеленых роботов RatHat Android-устройствами с ИИ

Исследователи Zimperium zLabs обнаружили вредоносное ПО для Android под названием RatHat. Оно позволяет операторам удалённо управлять заражёнными устройствами и использует ИИ для навигации по интерфейсу. По данным исследователей, создатели вредоноса могут быть связаны с китайскими хакерскими группировками: в коде нашли подсказки для языковой модели на китайском языке.

RatHat распространяют через вредоносную рекламу, SMS и фишинговые сайты, которые предлагают скачать APK за пределами Google Play. После установки вредонос запрашивает разрешения специальных возможностей Android. С их помощью он получает расширенный контроль над устройством: читает текст на экране и выполняет действия от имени пользователя.

Вредонос включает параметры разработчика и беспроводную отладку, чтобы получить локальный shell-доступ без подключения внешнего компьютера. Затем RatHat устанавливает агент на Go под названием liblocal-service.so. Он выполняет команды с привилегиями ADB shell, отключает ограничения батареи и поддерживает присутствие в системе. Компоненты восстанавливают друг друга, если оператор или пользователь пытается остановить либо удалить один из них.

Диаграмма How a Touch Normally Travels и устройство для кражи кодов RatHat
Источник изображения: bleepingcomputer

Другой агент, libmedia_codec.so, работает как клиент обратного прокси FRP и создаёт постоянный туннель к атакующим. RatHat также показывает HTML-оверлеи поверх банковских и криптовалютных приложений. Через них вредонос перехватывает учётные данные, SMS и уведомления, включая одноразовые пароли, а также извлекает адреса из адресной строки браузера.

RatHat фиксирует изменения текста и пытается получить PIN-коды, пароли и графические ключи с экрана блокировки. При попытке удаления вредонос перехватывает окно подтверждения деинсталляции, отменяет процедуру и показывает поддельный экран Google Play с ложным сообщением об ошибке.

RatHat на Android: ИИ-навигация по интерфейсу

Система автоматизации RatHat сериализует текущее дерево специальных возможностей Android в XML и отправляет его популярному ИИ-ассистенту, название которого исследователи не раскрыли. Модель анализирует интерфейс и возвращает инструкции для управления устройством.

  • Определяет координаты центра выбранного элемента.
  • Устанавливает фактический текст элемента на экране.
  • Возвращает команды навигации, включая SCROLL_DOWN.

Такой подход позволяет управлять интерфейсом без заранее заданных сценариев. Операторам не нужно постоянно взаимодействовать с заражённым устройством вручную. В Zimperium заявили: «RatHat использует ИИ для интеллектуальной навигации и управления интерфейсом устройства в реальном времени, поэтому его действия становятся более адаптивными и менее заметными для защитного ПО, чем традиционная автоматизация по сценариям».

Исследователи обнаружили в RatHat несколько методов противодействия анализу. Среди них изменение контейнера APK, раздутый до 61 МБ файл манифеста Android и некорректные псевдоинструкции DEX, которые могут запутать или вывести из строя инструменты анализа.

Пользователям Android рекомендуют не устанавливать APK из сторонних источников без уверенности в надёжности издателя, не выдавать приложениям разрешения специальных возможностей и регулярно запускать проверку устройства через Play Protect.

Источник: Bleepingcomputer
Елизавета Добровольская
Автор itzine.ru с 2021 года. Пишет о смартфонах, гаджетах, железе, искусственном интеллекте и космосе — в общем, обо всём, что есть в мире технологий. От новостей о складных флагманах и процессорах до репортажей о культуре и рынке электромобилей. Следит за индустрией внимательно, но без фанатизма.

Оставить комментарий