Новый Android Вредоносное ПО использует искусственный интеллект для кражи банковских логинов и ПИН-кодов.

| 18 сентября 2026 г.
RatHat следит за тобой

Исследователи из zLabs компании Zimperium проанализировали Android Троянская программа, использующая автоматизированный многоэтапный процесс заражения.

Новым является то, что RatHat передает в режиме реального времени голосового помощника с искусственным интеллектом ключи к дереву специальных возможностей зараженного устройства и использует их для определения мест, куда нужно нажать или прокрутить, вместо того, чтобы следовать жестко запрограммированному скрипту.

Изменчивый путь атаки затрудняет обнаружение этого трояна инструментами мобильной безопасности, основанными на сигнатурах и правилах.

Это также является злоупотреблением. Android Debug Bridge (ADB) — это легитимный инструмент, позволяющий компьютеру обмениваться данными с устройством. Android устройство. Включив беспроводную отладку, RatHat может выйти за пределы обычной песочницы приложений.

Нападение

Для мобильной угрозы цепочка заражения необычайно сложна и объединяет социальную инженерию, злоупотребление доступностью и дистанционное принятие решений с помощью ИИ в единый механизм.

  • Жертв заманивают с помощью smishing -фишинга и вредоносной рекламы, которая ведет на поддельные страницы загрузки, иногда замаскированные под популярное приложение для потокового вещания или даже браузер. Chrome Эти страницы обманом заставляют людей устанавливать вредоносный APK-файл ( Android Комплект поставки).
  • После установки приложение оказывает давление на пользователя, чтобы тот его включил. Android Служба специальных возможностей использует ложное оправдание «ограничения сети» или фиктивное финансовое вознаграждение. Службы специальных возможностей работают в фоновом режиме и могут проверять содержимое экрана и взаимодействовать с приложениями от имени пользователя.
  • При наличии специальных возможностей вредоносная программа незаметно открывает «Параметры разработчика», включает беспроводную отладку и считывает шестизначный код сопряжения прямо с экрана. Затем она сопрягается с зараженным устройством без участия человека или компьютера для завершения процесса. Это известная и легитимная программа. Android Функция (обычно используемая разработчиками приложений для тестирования на телефоне через Wi-Fi), которую RatHat перепрофилирует для самоэскалации.
  • Такое самосопряжение обеспечивает вредоносной программе сессию ADB на уровне оболочки, которую она использует для внедрения двух замаскированных нативных исполняемых файлов: «агента» на языке Go, выполняющего системные команды с повышенными привилегиями, и клиента обратного прокси, открывающего постоянный туннель обратно к серверу злоумышленника, обходя брандмауэры и NAT (преобразование сетевых адресов).
  • Для кражи учетных данных троянская программа создает наложения для целевых приложений, большинство из которых являются финансовыми. Эти наложения также могут красть одноразовые пароли (OTP) и коды многофакторной аутентификации (MFA) .
  • Пожалуй, наиболее новаторская функция этой системы записывает необработанные координаты касания (места, где палец касается экрана) непосредственно с входного драйвера. Затем она сопоставляет эти координаты с базой данных известных клавиатур и графических ключей для восстановления PIN-кодов и графических ключей разблокировки, полностью обходя защиту от считывания с экрана.

Среди других возможностей — перехват SMS-сообщений, форма полуавтономного управления устройством, предоставляемая сервисом искусственного интеллекта, а также возможность восстановления вредоносного приложения после его удаления с помощью скрытой фоновой программы.

Как оставаться в безопасности

Большинство уловок RatHat основаны на убеждении пользователя установить приложение сторонними сервисами и предоставить ему права доступа для людей с ограниченными возможностями, а это значит, что обычные советы по мобильной безопасности остаются самой надежной защитой.

Если ваше устройство заражено RatHat, вам потребуется выполнить сброс к заводским настройкам, поскольку механизм его постоянного присутствия может сохраняться и после обычного удаления приложений.


Мошенники знают о вас больше, чем вы думаете. 

Malwarebytes Mobile Security вас от фишинга, мошеннических SMS-сообщений, вредоносных сайтов и многого другого. Благодаря встроенной функции Scam Guard, работающей на базе искусственного интеллекта в режиме реального времени. 

Скачать для iOS Скачать для Android  

Об авторе

Питер Арнтц

Исследователь в области вредоносного ПО

12 лет подряд был MVP Microsoft в области потребительской безопасности. Владеет четырьмя языками. Пахнет богатым красным деревом и книгами в кожаных переплетах.