Onderzoekers van Zimperium's zLabs hebben een analyse uitgevoerd van een Android Trojaans paard dat gebruikmaakt van een geautomatiseerd infectieproces in meerdere stappen.
Het nieuwe is dat RatHat een live AI-assistent de sleutels geeft tot de toegankelijkheidsstructuur van het geïnfecteerde apparaat en deze gebruikt om te bepalen waar te tikken of te scrollen, in plaats van een vastgelegd script te volgen.
Het variabele aanvalspad maakt het voor op signatures en regels gebaseerde mobiele beveiligingsprogramma's moeilijker om deze Trojan te detecteren.
Het maakt ook misbruik van Android Debug Bridge (ADB), een legitiem hulpmiddel waarmee een computer kan communiceren met een Android apparaat. Door draadloze foutopsporing in te schakelen, kan RatHat de normale app-sandbox verlaten.
De aanval
De infectieketen is ongebruikelijk complex voor een mobiele dreiging, waarbij social engineering, misbruik van toegankelijkheid en besluitvorming op afstand door AI in één enkel proces worden gecombineerd.
- Slachtoffers worden gelokt via smishing (sms-phishing) berichten en kwaadaardige advertenties die leiden naar nep-downloadpagina's, soms vermomd als een populaire streaming-app of zelfs een browser zoals Chrome Deze pagina's misleiden mensen om een kwaadaardig APK-bestand te installeren via sideloading ( Android Pakket (kit).
- Na installatie probeert de app de gebruiker onder druk te zetten om de app in te schakelen. Android De toegankelijkheidsdienst van de app maakt gebruik van een nep-excuse zoals een "netwerkbeperking" of een valse financiële stimulans. Toegankelijkheidsdiensten draaien op de achtergrond en kunnen de scherminhoud inspecteren en namens de gebruiker met apps interageren.
- Via de toegankelijkheidsinstellingen onderschept de malware ongemerkt de ontwikkelaarsopties, schakelt draadloze foutopsporing in en leest de zescijferige koppelingscode rechtstreeks van het scherm. Vervolgens maakt de malware verbinding met het geïnfecteerde apparaat zonder tussenkomst van een persoon of computer. Dit is een bekende, legitieme methode. Android een functie (die normaal gesproken door app-ontwikkelaars wordt gebruikt om via wifi op een telefoon te testen) die RatHat hergebruikt voor zelfescalatie.
- Die zelfkoppeling geeft de malware een ADB-sessie op shellniveau, die wordt gebruikt om twee vermomde native binaire bestanden te installeren: een op Go gebaseerde "agent" die systeemopdrachten uitvoert met verhoogde privileges, en een reverse-proxyclient die een permanente tunnel opent naar de server van de aanvaller, waarmee firewalls en NAT (Network Address Translation) worden omzeild.
- Om inloggegevens te stelen, creëert de Trojan overlays voor doelapplicaties, waarvan de meeste financiële applicaties zijn. Deze overlays kunnen ook eenmalige wachtwoorden (OTP's) en multifactorauthenticatiecodes (MFA-codes) stelen.
- De meest innovatieve functie is wellicht dat de ruwe aanraakcoördinaten (waar de vinger het scherm raakt) rechtstreeks van de invoerdriver worden vastgelegd. Vervolgens worden deze coördinaten vergeleken met een database van bekende toetsenbord- en patroonvergrendelingsindelingen om pincodes en ontgrendelingspatronen te reconstrueren, waarmee beveiligingen tegen schermlezen volledig worden omzeild.
Andere mogelijkheden zijn onder meer het onderscheppen van sms-berichten, een vorm van semi-autonome apparaatbesturing door de AI-service en de mogelijkheid om de schadelijke app te herstellen nadat deze is verwijderd met behulp van een verborgen achtergrondprogramma.
Hoe blijf ik veilig
De meeste trucs van RatHat zijn gebaseerd op het overtuigen van iemand om een app via sideloading te installeren en deze toegangsrechten te verlenen. Dit betekent dat het gebruikelijke advies over mobiele beveiliging de beste verdediging blijft.
- Installeer apps alleen via Google Play of een andere vertrouwde, officiële appwinkel. Dit biedt geen absolute garantie voor veiligheid, maar verkleint het risico aanzienlijk.
- Wees wantrouwig tegenover apps die je vragen om de toegankelijkheidsservice in te schakelen om redenen die niets met toegankelijkheid te maken hebben. Overweeg Android 'S Advanced De beveiligingsmodus, die Google is gaan gebruiken om te beperken welke apps überhaupt toegankelijkheidsrechten kunnen aanvragen .
- Schakel nooit de ontwikkelaarsopties of draadloze foutopsporing in, tenzij u begrijpt waarom u ze nodig hebt. Legitieme apps hebben geen reden om hierom te vragen.
- Gebruik een actuele, realtime antimalware-oplossing voor uw apparaat . Malwarebytes voor Android detecteert RatHat als Android /Trojan.Exploit.RatHat .
Als uw apparaat is geïnfecteerd met RatHat, moet u een fabrieksreset uitvoeren, omdat het persistentiemechanisme de normale verwijdering van apps kan overleven.
Oplichters weten meer over je dan je denkt.
Malwarebytes Mobile Security je tegen phishing, oplichtings-sms’jes, schadelijke websites en nog veel meer. Met de ingebouwde, door AI aangestuurde Scam Guard die in realtime werkt.




