Исследователи из zLabs компании Zimperium проанализировали Android Троянская программа, использующая автоматизированный многоэтапный процесс заражения.
Новым является то, что RatHat передает в режиме реального времени голосового помощника с искусственным интеллектом ключи к дереву специальных возможностей зараженного устройства и использует их для определения мест, куда нужно нажать или прокрутить, вместо того, чтобы следовать жестко запрограммированному скрипту.
Изменчивый путь атаки затрудняет обнаружение этого трояна инструментами мобильной безопасности, основанными на сигнатурах и правилах.
Это также является злоупотреблением. Android Debug Bridge (ADB) — это легитимный инструмент, позволяющий компьютеру обмениваться данными с устройством. Android устройство. Включив беспроводную отладку, RatHat может выйти за пределы обычной песочницы приложений.
Нападение
Для мобильной угрозы цепочка заражения необычайно сложна и объединяет социальную инженерию, злоупотребление доступностью и дистанционное принятие решений с помощью ИИ в единый механизм.
- Жертв заманивают с помощью smishing -фишинга и вредоносной рекламы, которая ведет на поддельные страницы загрузки, иногда замаскированные под популярное приложение для потокового вещания или даже браузер. Chrome Эти страницы обманом заставляют людей устанавливать вредоносный APK-файл ( Android Комплект поставки).
- После установки приложение оказывает давление на пользователя, чтобы тот его включил. Android Служба специальных возможностей использует ложное оправдание «ограничения сети» или фиктивное финансовое вознаграждение. Службы специальных возможностей работают в фоновом режиме и могут проверять содержимое экрана и взаимодействовать с приложениями от имени пользователя.
- При наличии специальных возможностей вредоносная программа незаметно открывает «Параметры разработчика», включает беспроводную отладку и считывает шестизначный код сопряжения прямо с экрана. Затем она сопрягается с зараженным устройством без участия человека или компьютера для завершения процесса. Это известная и легитимная программа. Android Функция (обычно используемая разработчиками приложений для тестирования на телефоне через Wi-Fi), которую RatHat перепрофилирует для самоэскалации.
- Такое самосопряжение обеспечивает вредоносной программе сессию ADB на уровне оболочки, которую она использует для внедрения двух замаскированных нативных исполняемых файлов: «агента» на языке Go, выполняющего системные команды с повышенными привилегиями, и клиента обратного прокси, открывающего постоянный туннель обратно к серверу злоумышленника, обходя брандмауэры и NAT (преобразование сетевых адресов).
- Для кражи учетных данных троянская программа создает наложения для целевых приложений, большинство из которых являются финансовыми. Эти наложения также могут красть одноразовые пароли (OTP) и коды многофакторной аутентификации (MFA) .
- Пожалуй, наиболее новаторская функция этой системы записывает необработанные координаты касания (места, где палец касается экрана) непосредственно с входного драйвера. Затем она сопоставляет эти координаты с базой данных известных клавиатур и графических ключей для восстановления PIN-кодов и графических ключей разблокировки, полностью обходя защиту от считывания с экрана.
Среди других возможностей — перехват SMS-сообщений, форма полуавтономного управления устройством, предоставляемая сервисом искусственного интеллекта, а также возможность восстановления вредоносного приложения после его удаления с помощью скрытой фоновой программы.
Как оставаться в безопасности
Большинство уловок RatHat основаны на убеждении пользователя установить приложение сторонними сервисами и предоставить ему права доступа для людей с ограниченными возможностями, а это значит, что обычные советы по мобильной безопасности остаются самой надежной защитой.
- Устанавливайте приложения только из Google Play или другого надежного официального магазина. Это не гарантирует безопасность, но значительно снижает риск.
- С подозрением относитесь к любому приложению, которое просит вас включить службу специальных возможностей по причинам, не связанным со специальными возможностями. Android 's Advanced Режим защиты, который Google начал использовать для ограничения того, какие приложения могут запрашивать разрешения на использование специальных возможностей .
- Никогда не включайте параметры разработчика или беспроводную отладку, если не понимаете, зачем они вам нужны. Легитимным приложениям нет причин запрашивать их.
- Используйте для своего устройства современное антивирусное решение, работающее в режиме реального времени. Malwarebytes для Android Обнаруживает RatHat как Android /Trojan.Exploit.RatHat .
Если ваше устройство заражено RatHat, вам потребуется выполнить сброс к заводским настройкам, поскольку механизм его постоянного присутствия может сохраняться и после обычного удаления приложений.
Мошенники знают о вас больше, чем вы думаете.
Malwarebytes Mobile Security вас от фишинга, мошеннических SMS-сообщений, вредоносных сайтов и многого другого. Благодаря встроенной функции Scam Guard, работающей на базе искусственного интеллекта в режиме реального времени.




