
Исследователи Zimperium zLabs обнаружили вредоносное ПО для Android под названием RatHat. Оно позволяет операторам удалённо управлять заражёнными устройствами и использует ИИ для навигации по интерфейсу. По данным исследователей, создатели вредоноса могут быть связаны с китайскими хакерскими группировками: в коде нашли подсказки для языковой модели на китайском языке.
RatHat распространяют через вредоносную рекламу, SMS и фишинговые сайты, которые предлагают скачать APK за пределами Google Play. После установки вредонос запрашивает разрешения специальных возможностей Android. С их помощью он получает расширенный контроль над устройством: читает текст на экране и выполняет действия от имени пользователя.
Вредонос включает параметры разработчика и беспроводную отладку, чтобы получить локальный shell-доступ без подключения внешнего компьютера. Затем RatHat устанавливает агент на Go под названием liblocal-service.so. Он выполняет команды с привилегиями ADB shell, отключает ограничения батареи и поддерживает присутствие в системе. Компоненты восстанавливают друг друга, если оператор или пользователь пытается остановить либо удалить один из них.
Другой агент, libmedia_codec.so, работает как клиент обратного прокси FRP и создаёт постоянный туннель к атакующим. RatHat также показывает HTML-оверлеи поверх банковских и криптовалютных приложений. Через них вредонос перехватывает учётные данные, SMS и уведомления, включая одноразовые пароли, а также извлекает адреса из адресной строки браузера.
RatHat фиксирует изменения текста и пытается получить PIN-коды, пароли и графические ключи с экрана блокировки. При попытке удаления вредонос перехватывает окно подтверждения деинсталляции, отменяет процедуру и показывает поддельный экран Google Play с ложным сообщением об ошибке.
Система автоматизации RatHat сериализует текущее дерево специальных возможностей Android в XML и отправляет его популярному ИИ-ассистенту, название которого исследователи не раскрыли. Модель анализирует интерфейс и возвращает инструкции для управления устройством.
SCROLL_DOWN.Такой подход позволяет управлять интерфейсом без заранее заданных сценариев. Операторам не нужно постоянно взаимодействовать с заражённым устройством вручную. В Zimperium заявили: «RatHat использует ИИ для интеллектуальной навигации и управления интерфейсом устройства в реальном времени, поэтому его действия становятся более адаптивными и менее заметными для защитного ПО, чем традиционная автоматизация по сценариям».
Исследователи обнаружили в RatHat несколько методов противодействия анализу. Среди них изменение контейнера APK, раздутый до 61 МБ файл манифеста Android и некорректные псевдоинструкции DEX, которые могут запутать или вывести из строя инструменты анализа.
Пользователям Android рекомендуют не устанавливать APK из сторонних источников без уверенности в надёжности издателя, не выдавать приложениям разрешения специальных возможностей и регулярно запускать проверку устройства через Play Protect.