Nowy Android złośliwe oprogramowanie wykorzystuje sztuczną inteligencję do kradzieży danych logowania i kodów PIN do banków

| 18 września 2026 r
RatHat cię szpieguje

Naukowcy z laboratorium zLabs firmy Zimperium przeanalizowali Android Trojan wykorzystujący zautomatyzowany, wieloetapowy proces infekcji.

Nowością jest to, że RatHat przekazuje asystentowi opartemu na sztucznej inteligencji klucze do drzewa dostępności zainfekowanego urządzenia i wykorzystuje je do określenia, gdzie należy dotknąć lub przewinąć ekran, zamiast postępować zgodnie ze skryptem.

Zmienna ścieżka ataku utrudnia wykrycie tego trojana przez narzędzia do ochrony urządzeń mobilnych oparte na sygnaturach i regułach.

Nadużywa również Android Debug Bridge (ADB), legalne narzędzie umożliwiające komputerowi komunikację z Android Włączając debugowanie bezprzewodowe, RatHat może wyjść poza standardową piaskownicę aplikacji.

Atak

Jak na zagrożenie mobilne, łańcuch infekcji jest niezwykle złożony – łączy w sobie inżynierię społeczną, nadużycia w zakresie dostępności i zdalne podejmowanie decyzji przez sztuczną inteligencję.

  • Ofiary są wabione za pomocą wiadomości smishing (phishing SMS) i złośliwych reklam, które prowadzą do fałszywych stron pobierania, czasami podszywających się pod popularną aplikację do przesyłania strumieniowego lub nawet przeglądarkę, np. Chrome . Te strony oszukują użytkowników i nakłaniają ich do pobrania złośliwego pliku APK ( Android Zestaw pakietowy).
  • Po zainstalowaniu aplikacja wywiera na użytkownika presję, aby ją włączył Android Usługa Dostępności, wykorzystująca fałszywą wymówkę „ograniczeń sieciowych” lub fałszywą zachętę finansową. Usługi Dostępności działają w tle i mogą sprawdzać zawartość ekranu oraz wchodzić w interakcje z aplikacjami w imieniu użytkownika.
  • Dzięki dostępowi do funkcji ułatwień dostępu, złośliwe oprogramowanie po cichu przechodzi przez Opcje programistyczne, włącza debugowanie sieci bezprzewodowej i odczytuje sześciocyfrowy kod parowania bezpośrednio z ekranu. Następnie paruje się z zainfekowanym urządzeniem bez udziału człowieka lub komputera, aby dokończyć proces. Jest to znany, legalny sposób. Android funkcja (zwykle używana przez twórców aplikacji do testowania ich na telefonach przez Wi-Fi), którą RatHat wykorzystuje do samodzielnej eskalacji.
  • To samodzielne parowanie zapewnia złośliwemu oprogramowaniu sesję ADB na poziomie powłoki, której używa do umieszczenia dwóch zamaskowanych natywnych plików binarnych: „agenta” opartego na języku Go, który uruchamia polecenia systemowe z podwyższonymi uprawnieniami, oraz klienta odwrotnego proxy, który otwiera trwały tunel z powrotem do serwera atakującego, omijając zapory sieciowe i translację adresów sieciowych (NAT).
  • Aby wykraść dane logowania, trojan tworzy nakładki na aplikacje, z których większość służy do celów finansowych. Nakładki te mogą również kraść hasła jednorazowe (OTP) i kody uwierzytelniania wieloskładnikowego (MFA) .
  • Być może jego najbardziej nowatorska funkcja rejestruje surowe współrzędne dotyku (miejsca, w którym palec dotyka ekranu) bezpośrednio ze sterownika wejściowego. Następnie porównuje te współrzędne z bazą danych znanych układów klawiatury i blokad, aby odtworzyć kody PIN i schematy odblokowywania, całkowicie omijając zabezpieczenia przed odczytem ekranu.

Inne możliwości obejmują przechwytywanie wiadomości SMS, formę półautonomicznej kontroli urządzeń zapewnianą przez usługę AI, a także zdolność do przywrócenia złośliwej aplikacji po jej odinstalowaniu za pomocą ukrytego programu działającego w tle.

Jak zachować bezpieczeństwo

Większość sztuczek RatHat polega na przekonaniu kogoś do bocznego pobrania aplikacji i przyznania jej uprawnień dostępu, co oznacza, że ​​najskuteczniejszą obroną pozostaje standardowa porada dotycząca bezpieczeństwa urządzeń mobilnych.

  • Instaluj aplikacje wyłącznie z Google Play lub innego zaufanego oficjalnego sklepu. Nie gwarantuje to bezpieczeństwa, ale znacznie zmniejsza ryzyko.
  • Zachowaj podejrzliwość wobec każdej aplikacji, która prosi Cię o włączenie usługi ułatwień dostępu z powodów niezwiązanych z dostępnością. Rozważ Android 'S Advanced Tryb ochrony, który Google zaczął stosować w celu ograniczenia aplikacji, które mogą w ogóle żądać uprawnień dostępu .
  • Nigdy nie włączaj Opcji programistycznych ani Debugowania bezprzewodowego, jeśli nie rozumiesz, dlaczego ich potrzebujesz. Legalne aplikacje nie mają powodu, żeby o nie prosić.
  • Korzystaj z aktualnego i działającego w czasie rzeczywistym rozwiązania chroniącego Twoje urządzenie przed złośliwym oprogramowaniem . Malwarebytes Do Android wykrywa RatHat jako Android /Trojan.Exploit.RatHat .

Jeśli Twoje urządzenie zostało zainfekowane wirusem RatHat, konieczne będzie przywrócenie ustawień fabrycznych, ponieważ jego mechanizm utrwalania jest w stanie przetrwać normalne usunięcie aplikacji.


Oszuści wiedzą o tobie więcej, niż ci się wydaje. 

Malwarebytes Mobile Security Cię przed phishingiem, oszukańczymi wiadomościami tekstowymi, złośliwymi stronami internetowymi i nie tylko. Dzięki wbudowanej funkcji Scam Guard opartej na sztucznej inteligencji, działającej w czasie rzeczywistym. 

Pobierz na iOS Pobierz na Android  

O autorze

Pieter Arntz

Badacz złośliwego oprogramowania

Przez 12 lat z rzędu był Microsoft MVP w dziedzinie bezpieczeństwa konsumentów. Mówi w czterech językach. Pachnie bogatym mahoniem i oprawionymi w skórę książkami.