Кибербезопасность

RatHat: вредоносное ПО для Android использует искусственный интеллект для управления устройствами

Исследователи Zimperium обнаружили вредоносное ПО RatHat, использующее движок на основе искусственного интеллекта для навигации по интерфейсу Android и удалённого управления устройством. Вредоносная программа сочетает кражу данных банковских и криптовалютных приложений, перехват сообщений и одноразовых кодов, а также несколько механизмов закрепления и противодействия удалению.

2026-09-17
3 мин. чтения
3 просмотров
فريق تحرير certi.news
RatHat: вредоносное ПО для Android использует искусственный интеллект для управления устройствами

Исследователи лаборатории zLabs, принадлежащей Zimperium, обнаружили новое вредоносное ПО для Android под названием RatHat, использующее подсистему на базе искусственного интеллекта, чтобы помогать операторам перемещаться по заражённым устройствам и выполнять удалённые команды. По словам исследователей, вредоносная программа распространяется через вредоносную рекламу, текстовые сообщения и фишинговые сайты, рекламирующие APK-файлы за пределами магазина Google Play.

Исследователи считают, что RatHat может быть связана с китайскими субъектами угроз после обнаружения запросов к большим языковым моделям, написанных на китайском языке. Однако это наблюдение не является окончательной атрибуцией кампании или её операторов, а лишь одним из свидетельств в рамках анализа вредоносной программы.

Более глубокий контроль благодаря разрешениям Android

Как и другие вредоносные семейства для Android, RatHat злоупотребляет разрешениями служб специальных возможностей для выполнения действий с высокими привилегиями. Что ещё важнее, она включает параметры разработчика и функцию беспроводной отладки, что позволяет создать локальный контекст выполнения с уровнем привилегий оболочки ADB без необходимости во внешнем компьютере — подход, напоминающий механизмы, ранее появлявшиеся в вредоносных программах ToxicPanda и RedHook.

Получив доступ к ADB, вредоносная программа устанавливает клиента на Go в файл liblocal-service.so. Этот клиент выполняет команды с привилегиями оболочки ADB, обходит ограничения батареи и управляет механизмами сохранения присутствия на устройстве. Он также может восстановить вредоносную программу, если она была удалена или остановлена, тогда как RatHat, в свою очередь, способна повторно установить клиента, создавая взаимный резервный канал для закрепления.

Второй клиент, libmedia_codec.so, работает как обратный прокси-клиент FRP, создавая постоянный туннель, соединяющий устройство с атакующим.

Что добавляет искусственный интеллект?

RatHat сериализует живое дерево специальных возможностей Android в формате XML, а затем отправляет его помощнику искусственного интеллекта, имя которого в отчёте Zimperium не указано. Системе предлагается определить центральные координаты определённого элемента интерфейса, извлечь фактически отображаемый текст и вернуть инструкции навигации, такие как SCROLL_DOWN.

На практике такой подход позволяет вредоносной программе более гибко взаимодействовать с изменяющимися интерфейсами, чем сценарии, полностью основанные на фиксированном тексте, а также снижает необходимость в прямом и постоянном взаимодействии со стороны оператора. Zimperium утверждает, что это делает управление более адаптивным и может затруднить его обнаружение по сравнению с традиционной автоматизацией, основанной на заранее заданных действиях.

Кража данных и противодействие удалению

RatHat отображает HTML-слои поверх банковских и криптовалютных приложений, побуждая жертв вводить данные учётной записи. Она также перехватывает текстовые сообщения и уведомления, включая одноразовые коды, регистрирует события изменения текста, извлекает URL-адреса из адресной строки браузера и захватывает PIN-коды, пароли и графические ключи разблокировки.

Вредоносная программа перехватывает экран подтверждения удаления приложения, чтобы отменить операцию, а затем отображает поддельный слой, имитирующий Google Play, и выводит ложное сообщение об ошибке. Кроме того, используется ряд методов противодействия анализу, таких как вмешательство в контейнер APK, раздутый файл манифеста Android размером 61 мегабайт и ложные или недействительные инструкции DEX, предназначенные для запутывания или отключения инструментов анализа.

Что это означает для пользователей?

Само по себе использование искусственного интеллекта не доказывает, что вредоносная программа обходит все средства защиты, однако оно меняет практическую точку уязвимости: управление зависит не только от фиксированных и предсказуемых маршрутов. Поэтому источники установки приложений и разрешения специальных возможностей по-прежнему имеют решающее значение. Zimperium рекомендует не устанавливать APK-файлы за пределами Google Play, если нет явного доверия к издателю, избегать предоставления разрешений специальных возможностей ненужным приложениям и регулярно выполнять проверки с помощью Play Protect.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости