I ricercatori degli zLabs di Zimperium hanno analizzato un Android Trojan che utilizza un processo di infezione automatizzato e a più fasi.
La novità sta nel fatto che RatHat fornisce a un assistente IA in tempo reale le chiavi di accesso all'albero delle impostazioni di accessibilità del dispositivo infetto e le utilizza per determinare dove toccare o scorrere, anziché seguire uno script predefinito.
La variabilità del percorso di attacco rende più difficile per gli strumenti di sicurezza mobile basati su firme e regole rilevare questo Trojan.
Inoltre, abusa Android Debug Bridge (ADB), uno strumento legittimo che consente a un computer di comunicare con un Android dispositivo. Attivando il debug wireless, RatHat può uscire dalla normale sandbox dell'app.
L'attacco
La catena di infezione è insolitamente complessa per una minaccia mobile, combinando ingegneria sociale, abuso di accessibilità e processi decisionali remoti basati sull'intelligenza artificiale in un unico flusso.
- Le vittime vengono attirate tramite messaggi smishing (phishing via SMS) e annunci dannosi che conducono a falsi download pagine, a volte camuffate da una popolare app di streaming o persino da un browser come Chrome . Queste pagine ingannano le persone inducendole a installare un APK dannoso ( Android Kit di imballaggio).
- Una volta installata, l'app fa pressione sull'utente affinché la abiliti Android Il servizio di accessibilità di [nome dell'azienda], utilizzando una falsa scusa di "restrizione di rete" o un finto incentivo finanziario. I servizi di accessibilità vengono eseguiti in background e possono ispezionare il contenuto dello schermo e interagire con le app per conto dell'utente.
- Con l'accesso all'accessibilità, il malware accede silenziosamente alle Opzioni sviluppatore, attiva il debug wireless e legge il codice di abbinamento a sei cifre direttamente dallo schermo. Quindi si associa al dispositivo infetto senza che una persona o un computer completino il processo. Questo è un noto e legittimo Android una funzionalità (normalmente utilizzata dagli sviluppatori di app per testare un telefono tramite Wi-Fi) che RatHat riutilizza per l'auto-escalation.
- Questo auto-accoppiamento fornisce al malware una sessione ADB a livello di shell, che utilizza per rilasciare due binari nativi camuffati: un "agente" basato su Go che esegue comandi di sistema con privilegi elevati e un client reverse proxy che apre un tunnel persistente verso il server dell'attaccante, aggirando firewall e NAT (Network Address Translation).
- Per rubare le credenziali di accesso, il Trojan crea delle sovrapposizioni per le app prese di mira, la maggior parte delle quali sono di tipo finanziario. Queste sovrapposizioni possono anche rubare le password monouso (OTP) e i codici di autenticazione a più fattori (MFA) .
- Forse la sua funzionalità più innovativa è la registrazione delle coordinate grezze del tocco (dove il dito tocca lo schermo) direttamente dal driver di input. Successivamente, confronta queste coordinate con un database di layout noti di tastiere e sequenze di sblocco per ricostruire i codici PIN e le sequenze di sblocco, aggirando completamente le protezioni contro la lettura dello schermo.
Tra le altre funzionalità figurano l'intercettazione dei messaggi SMS, una forma di controllo semi-autonomo del dispositivo fornita dal servizio di intelligenza artificiale e la possibilità di ripristinare l'app dannosa dopo la disinstallazione tramite un programma nascosto in background.
Come stare al sicuro
La maggior parte dei trucchi di RatHat si basa sul convincere qualcuno a installare un'app manualmente e a concederle le autorizzazioni di accesso, il che significa che i soliti consigli sulla sicurezza mobile rimangono la difesa più efficace.
- Installa le app solo da Google Play o da un altro store ufficiale affidabile. Questo non garantisce la sicurezza assoluta, ma riduce significativamente il rischio.
- Diffidate di qualsiasi app che vi chieda di abilitare il Servizio di accessibilità per motivi non correlati all'accessibilità. Considerate Android 'S Advanced La modalità di protezione, che Google ha iniziato a utilizzare per limitare le app che possono richiedere autorizzazioni di accessibilità .
- Non abilitare mai le Opzioni sviluppatore o il Debug wireless a meno che tu non ne comprenda il motivo. Le applicazioni legittime non hanno alcun motivo per richiederli.
- Utilizza una soluzione antimalware aggiornata e in tempo reale per il tuo dispositivo . Malwarebytes per Android rileva RatHat come Android /Trojan.Exploit.RatHat .
Se il tuo dispositivo è infetto da RatHat, dovrai eseguire un ripristino delle impostazioni di fabbrica perché il suo meccanismo di persistenza può sopravvivere alla normale rimozione delle app.
I truffatori sanno più cose su di te di quanto tu creda.
Malwarebytes Mobile Security tiMobile Security da phishing, SMS truffaldini, siti dannosi e altro ancora. Con la funzione Scam Guard basata sull'intelligenza artificiale integrata e attiva in tempo reale.




