Zimperium 旗下 zLabs 实验室的研究人员发现了一种名为 RatHat 的新型安卓恶意软件。该软件使用由人工智能支持的子系统,帮助操作者在受感染设备中导航并远程执行命令。据研究人员称,该软件通过恶意广告、短信和推广 Google Play 商店之外 APK 文件的钓鱼网站传播。
研究人员认为,RatHat 可能与来自中国的威胁行为者有关,因为他们发现了以中文编写、面向大型语言模型的提示词。不过,这一观察并不构成对该活动或其操作者的最终归因,而只是恶意软件分析中的一项线索。
通过安卓权限实现更深层控制
与其他安卓恶意软件家族一样,RatHat 依赖滥用无障碍服务权限来执行高权限操作。更重要的是,它会启用开发者选项和无线调试功能,从而无需外部计算机即可创建具有 ADB shell 权限级别的本地执行环境,其方式类似于 ToxicPanda 和 RedHook 恶意软件中出现的机制。
获得 ADB 访问权限后,该恶意软件会将一个使用 Go 语言构建的客户端安装到文件 liblocal-service.so 中。该客户端以 ADB shell 权限执行命令,绕过电池限制,并管理设备上的持久化机制。如果恶意软件被删除或停止运行,它还可以将其恢复;与此同时,RatHat 也能够重新安装该客户端,从而建立相互备用的持久化通道。
另一个客户端 libmedia_codec.so 充当 FRP 反向代理客户端,用于创建一条将设备持续连接到攻击者的隧道。
人工智能增加了什么?
RatHat 会将安卓实时无障碍树以 XML 格式序列化,然后发送给 Zimperium 报告未指明的人工智能助手。系统会被要求确定界面中特定元素的中心坐标,提取实际显示的文本,并返回诸如 SCROLL_DOWN 之类的导航指令。
实际上,这种方法使恶意软件能够比完全依赖固定文本的场景更灵活地处理不断变化的界面,同时减少对操作者持续直接交互的需求。Zimperium 表示,这使控制更具适应性,与基于预定义操作的传统自动化相比,也可能更难被发现。
数据窃取与防卸载
RatHat 会在银行应用和加密货币应用上覆盖 HTML 图层,诱骗受害者输入账户信息。它还会拦截短信和通知,包括一次性验证码,记录文本更改事件,从浏览器地址栏提取 URL,并捕获 PIN、密码和解锁图案。
该恶意软件会拦截卸载确认界面以取消卸载操作,然后显示一个仿冒 Google Play 的图层,并呈现虚假的错误消息。此外,它还采用多种反分析技术,例如篡改 APK 容器、使用大小为 61 MB 的膨胀 Android 清单文件,以及加入旨在干扰或破坏分析工具的虚假或无效 DEX 指令。
这对用户意味着什么?
仅凭使用人工智能这一点,并不能证明该恶意软件能够绕过所有防护措施,但它改变了实际的薄弱点:控制不再仅仅依赖可预测的固定路径。因此,应用安装来源和无障碍权限仍是关键因素。Zimperium 建议,除非明确信任发布者,否则不要从 Google Play 之外安装 APK 文件;避免向非必要应用授予无障碍权限;并定期使用 Play Protect 进行检查。