사이버 보안

RatHat: AI를 사용해 기기를 제어하는 안드로이드 악성 소프트웨어

Zimperium 연구원들은 AI 기반 엔진을 활용해 안드로이드 인터페이스를 탐색하고 기기를 원격으로 제어하는 RatHat 악성 소프트웨어를 발견했습니다. 이 악성 소프트웨어는 뱅킹 및 암호화폐 애플리케이션 데이터 탈취, 메시지와 일회용 코드 가로채기, 다양한 지속성 및 제거 방지 메커니즘을 결합합니다.

2026-09-17
3 분 읽기
3 조회수
فريق تحرير certi.news
RatHat: AI를 사용해 기기를 제어하는 안드로이드 악성 소프트웨어

Zimperium의 zLabs 연구소 연구원들은 RatHat이라는 새로운 안드로이드 악성 소프트웨어를 발견했습니다. RatHat은 AI 기반 하위 시스템을 사용해 운영자가 감염된 기기를 탐색하고 원격 명령을 실행하도록 지원합니다. 연구원들에 따르면 이 악성 소프트웨어는 악성 광고, 문자 메시지, Google Play 스토어 외부의 APK 파일을 홍보하는 피싱 사이트를 통해 유포됩니다.

연구원들은 중국어로 작성된 대규모 언어 모델용 프롬프트를 발견한 후 RatHat이 중국의 위협 행위자들과 연관되어 있을 수 있다고 판단했습니다. 그러나 이 관찰은 캠페인이나 운영자에 대한 최종 귀속을 의미하는 것이 아니라 악성 소프트웨어 분석 과정에서 확인된 정황에 해당합니다.

안드로이드 권한을 통한 더욱 강력한 제어

RatHat은 다른 안드로이드 악성 소프트웨어 계열과 마찬가지로 접근성 서비스 권한을 악용해 높은 권한이 필요한 작업을 수행합니다. 특히 개발자 옵션과 무선 디버깅 기능을 활성화해 외부 컴퓨터 없이도 ADB shell 권한 수준의 로컬 실행 컨텍스트를 만들 수 있습니다. 이는 ToxicPanda와 RedHook 악성 소프트웨어에서 나타난 메커니즘과 유사합니다.

ADB 접근 권한을 확보한 후 악성 소프트웨어는 liblocal-service.so 파일 안에 Go로 작성된 클라이언트를 설치합니다. 이 클라이언트는 ADB shell 권한으로 명령을 실행하고 배터리 제한을 우회하며 기기 내 지속성 메커니즘을 관리합니다. 또한 제거되거나 중지되면 악성 소프트웨어를 다시 실행할 수 있고, RatHat은 다시 클라이언트를 설치할 수 있어 상호 백업형 지속성 채널을 구축합니다.

두 번째 클라이언트인 libmedia_codec.so는 역방향 FRP 프록시 클라이언트로 작동해 기기와 공격자를 연결하는 지속적인 터널을 만듭니다.

AI가 추가하는 기능은 무엇인가?

RatHat은 안드로이드의 실시간 접근성 트리를 XML 형식으로 직렬화한 다음, Zimperium 보고서에서 이름을 밝히지 않은 AI 도우미로 전송합니다. 이 시스템에는 인터페이스에서 특정 요소의 중앙 좌표를 식별하고, 실제로 표시되는 텍스트를 추출하며, SCROLL_DOWN과 같은 탐색 지침을 반환하라는 요청이 전달됩니다.

실제로 이 접근 방식은 악성 소프트웨어가 고정된 텍스트에 전적으로 의존하는 시나리오보다 변화하는 인터페이스를 더욱 유연하게 처리할 수 있도록 하며, 운영자의 직접적이고 지속적인 상호작용 필요성도 줄여 줍니다. Zimperium은 이러한 방식이 제어를 더욱 적응적으로 만들고, 사전에 정의된 동작에 의존하는 기존 자동화보다 탐지를 어렵게 만들 수 있다고 설명합니다.

데이터 탈취와 제거 방지

RatHat은 뱅킹 애플리케이션과 암호화폐 애플리케이션 위에 HTML 레이어를 표시해 피해자가 계정 정보를 입력하도록 유도합니다. 또한 일회용 비밀번호를 포함한 문자 메시지와 알림을 가로채고, 텍스트 변경 이벤트를 기록하며, 브라우저 표시줄에서 URL을 추출하고, PIN 번호와 비밀번호 및 잠금 해제 패턴을 수집합니다.

악성 소프트웨어는 제거 확인 화면을 가로채 제거 작업을 취소한 다음, Google Play를 모방한 가짜 레이어를 표시하고 허위 오류 메시지를 보여 줍니다. 여기에 APK 컨테이너 변조, 크기가 61메가바이트에 달하는 비정상적으로 큰 Android 매니페스트 파일, 분석 도구를 혼란스럽게 하거나 작동을 방해하기 위한 가짜 또는 유효하지 않은 DEX 명령어 등 여러 분석 방해 기법도 사용됩니다.

사용자에게 어떤 의미가 있는가?

AI를 사용한다는 사실만으로 악성 소프트웨어가 모든 보호 수단을 우회한다는 의미는 아니지만, 실질적인 취약 지점을 바꿉니다. 제어가 예측 가능한 고정 경로에만 의존하지 않기 때문입니다. 따라서 애플리케이션 설치 출처와 접근성 권한은 여전히 핵심적인 요소입니다. Zimperium은 게시자를 명시적으로 신뢰할 수 있는 경우가 아니라면 Google Play 외부에서 APK 파일을 설치하지 말고, 불필요한 애플리케이션에는 접근성 권한을 부여하지 않으며, Play Protect를 사용해 정기적으로 점검할 것을 권고합니다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기