ZimperiumのzLabsの研究者たちは、 Android 自動化された多段階感染プロセスを用いるトロイの木馬。
新しい点は、RatHatが感染したデバイスのアクセシビリティツリーへのアクセス権をAIアシスタントに提供し、ハードコードされたスクリプトに従うのではなく、それを使ってどこをタップまたはスクロールするかを判断する点です。
攻撃経路が多様であるため、シグネチャベースおよびルールベースのモバイルセキュリティツールでは、このトロイの木馬を検出するのがより困難になります。
また、 Android Debug Bridge (ADB) は、コンピュータが他のコンピュータと通信できるようにする正当なツールです。 Android デバイス。ワイヤレスデバッグを有効にすることで、RatHatは通常のアプリサンドボックスから脱出できます。
攻撃
この感染経路は、モバイル脅威としては異例なほど複雑で、ソーシャルエンジニアリング、アクセシビリティの悪用、リモートAIによる意思決定を単一のパイプラインに統合している。
- 被害者は、 smishing (SMSフィッシング)テキストや悪質な広告によって誘い込まれ、偽のダウンロードページに誘導されます。これらのページは、人気のあるストリーミングアプリやブラウザに偽装されている場合もあります。 Chromeこれらのページは、悪意のある APK をサイドロードするように人々を騙します ( Android パッケージキット)。
- アプリがインストールされると、ユーザーに有効化するように促します。 Androidのアクセシビリティサービスは、偽の「ネットワーク制限」という言い訳や、偽の金銭的インセンティブを利用して悪用される可能性があります。アクセシビリティサービスはバックグラウンドで実行され、画面の内容を検査したり、ユーザーに代わってアプリとやり取りしたりすることができます。
- アクセシビリティアクセスを利用すると、マルウェアは開発者向けオプションを密かに操作し、ワイヤレスデバッグを有効にして、画面から6桁のペアリングコードを直接読み取ります。その後、人やコンピューターを介さずに感染したデバイスとペアリングを完了します。これは既知の正当な攻撃です。 Android RatHatが自己昇格のために転用した機能(通常はアプリ開発者がWi-Fi経由でスマートフォン上でテストするために使用するもの)。
- この自己ペアリングにより、マルウェアはシェルレベルのADBセッションを取得し、それを利用して2つの偽装されたネイティブバイナリをドロップします。1つは、昇格された権限でシステムコマンドを実行するGoベースの「エージェント」、もう1つは、ファイアウォールとNAT(ネットワークアドレス変換)をバイパスして攻撃者のサーバーへの永続的なトンネルを開くリバースプロキシクライアントです。
- ログイン認証情報を盗むため、このトロイの木馬は標的となるアプリ(その多くは金融関連アプリ)にオーバーレイを作成します。これらのオーバーレイは、ワンタイムパスワード(OTP)や多要素認証(MFA)コードも盗み出す可能性があります。
- おそらく最も斬新な機能は、入力ドライバからタッチ座標(指が画面に触れた位置)を直接記録することだろう。そして、その座標を既知のキーパッドやパターンロックのレイアウトのデータベースと照合することで、PINコードやロック解除パターンを再構築し、画面読み取りに対する保護機能を完全に回避する。
その他の機能としては、SMSメッセージの傍受、AIサービスによる半自律的なデバイス制御、そして隠しバックグラウンドプログラムを使用してアンインストール後に悪意のあるアプリを復元する機能などが挙げられる。
安全に過ごすには
RatHatの手口のほとんどは、ユーザーにアプリをサイドロードさせてアクセス権限を付与させることに依存しているため、従来のモバイルセキュリティに関するアドバイスが最も効果的な防御策となる。
- アプリはGoogle Playまたは信頼できる公式ストアからのみインストールしてください。これは安全性を保証するものではありませんが、リスクを大幅に軽減します。
- アクセシビリティとは無関係な理由でアクセシビリティサービスを有効にするよう求めるアプリには注意してください。 AndroidのAdvanced 保護モードとは、Googleがどのアプリがそもそもアクセシビリティ権限を要求できるかを制限するために使用し始めた機能です。
- 開発者向けオプションやワイヤレスデバッグは、必要な理由を理解していない限り、決して有効にしないでください。正規のアプリがこれらの機能を要求する理由はありません。
- お使いのデバイスには、最新のリアルタイムマルウェア対策ソリューションを使用してください。 Malwarebytes のためにAndroid RatHat をAndroid /Trojan.Exploit.RatHatとして検出します。
お使いのデバイスがRatHatに感染している場合、RatHatの永続化メカニズムは通常のアプリ削除後も存続できるため、工場出荷時設定へのリセットを実行する必要があります。
詐欺師たちは、あなたが思っている以上にあなたのことを知っています。
Malwarebytes Mobile Security 、フィッシング、詐欺SMS、悪意のあるサイトなどからユーザーをMobile Security 。AIを活用したリアルタイムの「Scam Guard」機能が標準搭載されています。




