Mobile trusler går inn i en ny fase av automatisering. PromptSpy Android-skadevare skiller seg ut fordi den aktivt bruker generativ AI direkte på enheten. I stedet for fast oppførsel tilpasser spionprogrammet handlingene sine til hver telefon det infiserer.

Hvordan skadevaren fungerer

Forskere identifiserte flere versjoner av spionprogrammet, der den nyere varianten integrerer en AI-modell under kjøring. Skadevaren analyserer hva som vises på skjermen og ber om instruksjoner for hvordan grensesnittet skal brukes.

Den spør gjentatte ganger modellen hvor den skal trykke og hvilket steg som skal utføres videre. Dette gjør at programmet kan fullføre oppgaver på ulike Android-versjoner og enhetsoppsett.

Hovedmålet er vedvarende tilgang. Ved å følge adaptive instruksjoner holder spionprogrammet seg aktivt slik at operativsystemet ikke lukker det automatisk.

Fjernstyringsfunksjoner

Etter å ha fått tilgang via tilgjengelighetstillatelser får angripere omfattende kontroll over enheten. Spionprogrammet fungerer i praksis som et fjernovervåkingsverktøy styrt av en operatør.

Programmet kan:

  • Samle inn låseskjermlegitimasjon
  • Registrere opplåsningsmønstre
  • Overvåke skjermaktivitet
  • Ta skjermbilder
  • Spore kjørende apper
  • Laste opp lister over installerte applikasjoner

Disse funksjonene muliggjør kontinuerlig overvåking av offerets aktivitet.

Anti-fjerningsteknikker

Spionprogrammet forstyrrer aktivt forsøk på å fjerne det. Det legger villedende overlegg på avinstalleringsskjermer slik at trykk ikke registreres korrekt.

På grunn av denne oppførselen må brukere vanligvis starte enheten i sikker modus før applikasjonen kan fjernes.

Observasjoner om spredning

Forskere observerte målrettet distribusjon i stedet for masseinfeksjon. Kampanjen brukte dedikerte domener og etterlignede tjenestesider for å lure ofre til å installere applikasjonen.

Den begrensede spredningen tyder på testing eller tidlig fase fremfor et globalt utbrudd.

Hvorfor trusselen er viktig

Tradisjonell skadevare følger forhåndsdefinert logikk. PromptSpy tilpasser seg derimot dynamisk til grensesnittet den ser. Denne fleksibiliteten forbedrer påliteligheten på tvers av enheter og reduserer behovet for flere varianter.

Sikkerhetsverktøy som oppdager statisk oppførsel kan få problemer med programvare som kontinuerlig endrer handlinger.

Konklusjon

PromptSpy Android-skadevare viser hvordan kunstig intelligens kan styrke spionprogrammer. Programmet utfører ikke bare kommandoer, det lærer å operere enheten i sanntid. Etter hvert som adaptive trusler blir vanligere, må sikkerhetsforsvar fokusere mer på atferdsanalyse enn faste signaturer.


0 responses to “PromptSpy Android-skadevare bruker AI til å styre telefoner”