Forscher der zLabs-Labore von Zimperium haben eine neue Android-Malware namens RatHat entdeckt. Sie nutzt ein KI-gestütztes Subsystem, um ihren Betreibern dabei zu helfen, sich auf infizierten Geräten zu bewegen und Befehle aus der Ferne auszuführen. Nach Angaben der Forscher verbreitet sich die Malware über Malvertising, Textnachrichten und Phishing-Websites, die APK-Dateien außerhalb des Google Play Store anbieten.
Die Forscher vermuten, dass RatHat mit Bedrohungsakteuren aus China in Verbindung stehen könnte, nachdem sie auf Chinesisch verfasste Eingaben für große Sprachmodelle gefunden hatten. Diese Beobachtung stellt jedoch keine abschließende Zuordnung der Kampagne oder ihrer Betreiber dar, sondern lediglich ein Indiz innerhalb der Analyse der Malware.
Tiefere Kontrolle durch Android-Berechtigungen
Wie andere Android-Malware-Familien missbraucht RatHat die Berechtigungen von Bedienungshilfediensten, um Aktionen mit weitreichenden Rechten auszuführen. Besonders wichtig ist, dass die Malware die Entwickleroptionen und das drahtlose Debugging aktiviert. Dadurch kann ein lokaler Ausführungskontext mit den Berechtigungen einer ADB-Shell eingerichtet werden, ohne dass ein externer Computer erforderlich ist – ein Ansatz, der Mechanismen ähnelt, die bei den Malware-Varianten ToxicPanda und RedHook beobachtet wurden.
Nach dem Erlangen des ADB-Zugriffs installiert die Malware einen in Go geschriebenen Client in der Datei liblocal-service.so. Dieser Client führt Befehle mit den Berechtigungen einer ADB-Shell aus, umgeht Batterieeinschränkungen und verwaltet die Mechanismen zur Aufrechterhaltung der Präsenz auf dem Gerät. Er kann die Malware außerdem erneut starten, wenn sie entfernt oder angehalten wurde, während RatHat ihrerseits den Client erneut installieren kann. Dadurch entsteht ein gegenseitiger Backup-Kanal zur Sicherung der Persistenz.
Ein zweiter Client namens libmedia_codec.so fungiert als FRP-Reverse-Proxy-Client, um einen dauerhaften Tunnel zwischen dem Gerät und dem Angreifer einzurichten.
Was fügt die künstliche Intelligenz hinzu?
RatHat serialisiert den aktiven Android-Bedienungshilfebaum im XML-Format und sendet ihn an einen KI-Assistenten, den der Zimperium-Bericht nicht namentlich nennt. Das System wird aufgefordert, die Mittelpunktkoordinaten eines bestimmten Elements der Benutzeroberfläche zu bestimmen, den tatsächlich angezeigten Text zu extrahieren und Navigationsanweisungen wie SCROLL_DOWN zurückzugeben.
Praktisch ermöglicht dieser Ansatz der Malware, flexibler mit wechselnden Benutzeroberflächen umzugehen als vollständig auf statischen Texten basierende Szenarien. Außerdem verringert er den Bedarf an direkter und kontinuierlicher Interaktion durch den Betreiber. Laut Zimperium macht dies die Steuerung anpassungsfähiger und könnte ihre Erkennung im Vergleich zu herkömmlicher Automatisierung auf Grundlage vorab festgelegter Aktionen erschweren.
Datendiebstahl und Abwehr der Entfernung
RatHat legt HTML-Ebenen über Banking- und Kryptowährungs-Apps, um Opfer zur Eingabe ihrer Kontodaten zu verleiten. Außerdem fängt die Malware Textnachrichten und Benachrichtigungen ab, darunter Einmalpasswörter, protokolliert Ereignisse zur Änderung von Text, extrahiert URLs aus der Browserleiste und erfasst PINs, Passwörter und Entsperrmuster.
Die Malware fängt den Bestätigungsbildschirm für die Deinstallation ab, um den Vorgang abzubrechen, und zeigt anschließend eine gefälschte Ebene an, die Google Play nachahmt und eine nicht echte Fehlermeldung präsentiert. Hinzu kommen mehrere Techniken zur Abwehr von Analysen, darunter Manipulationen am APK-Container, ein aufgeblähtes Android-Manifest mit einer Größe von 61 Megabyte sowie gefälschte oder ungültige DEX-Anweisungen, die Analysewerkzeuge verwirren oder außer Betrieb setzen sollen.
Was bedeutet das für Nutzer?
Die alleinige Nutzung künstlicher Intelligenz beweist nicht, dass die Malware sämtliche Schutzmaßnahmen überwinden kann. Sie verändert jedoch den praktischen Schwachpunkt: Die Steuerung hängt nicht ausschließlich von festen, vorhersehbaren Abläufen ab. Deshalb bleiben die Quellen für die Installation von Apps und die Berechtigungen für Bedienungshilfen entscheidende Faktoren. Zimperium empfiehlt, APK-Dateien außerhalb von Google Play nur dann zu installieren, wenn dem Herausgeber ausdrücklich vertraut wird, unnötigen Apps keine Berechtigungen für Bedienungshilfen zu erteilen und regelmäßig Prüfungen mit Play Protect durchzuführen.