Троян RatHat для Android усилили ИИ для кражи банковских паролей
Исследователи Zimperium zLabs обнаружили Android-троян RatHat с ИИ-подсистемой, которая управляет интерфейсом устройства в реальном времени. Вредонос крадёт учётные данные банковских и криптоприложений и мешает удалению.
- Троян RatHat использует ИИ-ассистента для навигации по интерфейсу Android в реальном времени.
- Вредонос распространяется через вредоносную рекламу, SMS и фишинговые сайты с APK вне Google Play.
- RatHat перехватывает пароли, SMS, OTP и блокирует попытки удаления через поддельное окно Google Play.
Исследователи компании Zimperium zLabs обнаружили новую вредоносную программу для Android под названием RatHat. Троян оснащён подсистемой на базе ИИ, которая помогает удалённо управлять скомпрометированными устройствами. По мнению исследователей, программа связана с финансово мотивированными киберпреступниками из Китая: LLM-модель опирается на промпты на китайском языке.
RatHat распространяется через вредоносную рекламу, SMS и фишинговые сайты, которые продвигают загрузку APK-файлов из-за пределов Google Play. Как и многие Android-трояны, он эксплуатирует функцию специальных возможностей (Accessibility) для получения повышенных привилегий.
Как работает ИИ-подсистема
Ключевая особенность RatHat — механизм автоматизации пользовательского интерфейса на основе ИИ. Он сериализует дерево специальных возможностей Android в реальном времени, конвертирует его в XML и отправляет популярному ИИ-ассистенту (название в отчёте не упоминается). Ассистент определяет координаты элементов интерфейса, распознаёт текст на экране и возвращает инструкции по навигации, например SCROLL_DOWN.
«RatHat использует искусственный интеллект для навигации и управления интерфейсом устройства в режиме реального времени, что делает его операции более адаптивными и сложными для обнаружения программным обеспечением безопасности, чем традиционная автоматизация на основе скриптов», — говорится в публикации Zimperium.
Вредонос активирует параметры разработчика и беспроводную отладку, чтобы получить контекст уровня shell без подключения к внешнему компьютеру. Сходные методы использовали семейства ToxicPanda и RedHook. Доступ к Android Debugging Bridge (ADB) позволяет установить локального агента на базе языка Go (liblocal-service.so), который выполняет команды с привилегиями ADB и обеспечивает постоянство присутствия: агент восстанавливает вредоносное ПО, если оно удалено, а вредонос переустанавливает агента.
Кража данных и противодействие удалению
RatHat отображает HTML-оверлеи для множества банковских и криптовалютных приложений, перехватывая учётные данные. Он также может перехватывать SMS и уведомления, включая одноразовые пароли, записывать события изменения текста, извлекать URL из адресной строки браузера и перехватывать PIN-коды, пароли и графические ключи разблокировки экрана.
Исследователи предупреждают, что RatHat активно препятствует удалению: перехватывает экран подтверждения, отменяет процедуру и показывает поддельное всплывающее окно Google Play с ложным сообщением об ошибке. Вредонос также применяет методы противодействия анализу — подделку контейнера APK, раздутый файл манифеста Android размером 61 МБ и недействительные псевдоинструкции DEX.
«Киберзлоумышленники любого рода будут придумывать новые способы эксплуатировать ИИ в своих целях, в этом нет никаких сомнений, — считает Александр Зонов, эксперт по информационной безопасности компании SEQ. — В данном случае возникают вопросы к вендорам ИИ-ассистента, допустившим вредоносные манипуляции, однако ключевым фактором всё же оказывается скачивание и установка приложения из непроверенных источников, а не официального магазина, такого как Google Play».
Пользователям Android не следует загружать APK-файлы из источников, отличных от Google Play, если они явно не доверяют издателю. Также рекомендуется избегать предоставления приложениям разрешений на использование специальных возможностей и регулярно сканировать устройства с помощью Play Protect.
Для профиТехнические детали: архитектура, цифры, ссылки
Технические детали RatHat:
- Два агента: liblocal-service.so (Go) для выполнения команд ADB и libmedia_codec.so для обратного прокси FRP.
- Активация Developer Options и Wireless Debugging для получения shell-контекста без внешнего ПК.
- ИИ-ассистент получает сериализованное дерево Accessibility в XML и возвращает координаты элементов и инструкции навигации.
- Противодействие анализу: подделка APK, манифест 61 МБ, недействительные DEX-инструкции.
- Перехват HTML-оверлеев для банковских и криптоприложений, SMS, OTP, PIN-кодов и графических ключей.
Вопросы и ответы
- Что такое RatHat?
- Android-троян с ИИ-подсистемой для удалённого управления устройством и кражи учётных данных.
- Как распространяется RatHat?
- Через вредоносную рекламу, SMS и фишинговые сайты с APK-файлами вне Google Play.
- Как защититься от RatHat?
- Не скачивать APK из непроверенных источников, не давать приложениям разрешения на специальные возможности и сканировать устройство через Play Protect.
