Категории Нейросети и ИИ

RatHat управляет Android-устройствами с помощью ИИ и крадёт коды из SMS

RatHat управляет Android-устройствами с помощью ИИ и крадёт коды из SMS

Исследователи Zimperium zLabs обнаружили вредоносное ПО для Android под названием RatHat. Оно позволяет операторам удалённо управлять заражёнными устройствами и использует ИИ для навигации по интерфейсу. По данным исследователей, создатели вредоноса могут быть связаны с китайскими хакерскими группировками: в коде нашли подсказки для языковой модели на китайском языке.

RatHat распространяют через вредоносную рекламу, SMS и фишинговые сайты, которые предлагают скачать APK за пределами Google Play. После установки вредонос запрашивает разрешения специальных возможностей Android. С их помощью он получает расширенный контроль над устройством: читает текст на экране и выполняет действия от имени пользователя.

Вредонос включает параметры разработчика и беспроводную отладку, чтобы получить локальный shell-доступ без подключения внешнего компьютера. Затем RatHat устанавливает агент на Go под названием liblocal-service.so. Он выполняет команды с привилегиями ADB shell, отключает ограничения батареи и поддерживает присутствие в системе. Компоненты восстанавливают друг друга, если оператор или пользователь пытается остановить либо удалить один из них.

Источник изображения: bleepingcomputer

Другой агент, libmedia_codec.so, работает как клиент обратного прокси FRP и создаёт постоянный туннель к атакующим. RatHat также показывает HTML-оверлеи поверх банковских и криптовалютных приложений. Через них вредонос перехватывает учётные данные, SMS и уведомления, включая одноразовые пароли, а также извлекает адреса из адресной строки браузера.

RatHat фиксирует изменения текста и пытается получить PIN-коды, пароли и графические ключи с экрана блокировки. При попытке удаления вредонос перехватывает окно подтверждения деинсталляции, отменяет процедуру и показывает поддельный экран Google Play с ложным сообщением об ошибке.

Читайте также:

RatHat на Android: ИИ-навигация по интерфейсу

Система автоматизации RatHat сериализует текущее дерево специальных возможностей Android в XML и отправляет его популярному ИИ-ассистенту, название которого исследователи не раскрыли. Модель анализирует интерфейс и возвращает инструкции для управления устройством.

  • Определяет координаты центра выбранного элемента.
  • Устанавливает фактический текст элемента на экране.
  • Возвращает команды навигации, включая SCROLL_DOWN.

Такой подход позволяет управлять интерфейсом без заранее заданных сценариев. Операторам не нужно постоянно взаимодействовать с заражённым устройством вручную. В Zimperium заявили: «RatHat использует ИИ для интеллектуальной навигации и управления интерфейсом устройства в реальном времени, поэтому его действия становятся более адаптивными и менее заметными для защитного ПО, чем традиционная автоматизация по сценариям».

Исследователи обнаружили в RatHat несколько методов противодействия анализу. Среди них изменение контейнера APK, раздутый до 61 МБ файл манифеста Android и некорректные псевдоинструкции DEX, которые могут запутать или вывести из строя инструменты анализа.

Пользователям Android рекомендуют не устанавливать APK из сторонних источников без уверенности в надёжности издателя, не выдавать приложениям разрешения специальных возможностей и регулярно запускать проверку устройства через Play Protect.

Источник: Bleepingcomputer