Sicherheitsforscher haben RatHat entdeckt, eine neue Android-Malware, die künstliche Intelligenz nutzt, um auf infizierten Geräten zu navigieren. Sie kann Bankzugangsdaten stehlen, Passwörter abfangen und dauerhaften Fernzugriff aufrechterhalten.

RatHat verbreitet sich über schädliche APK-Dateien

Forscher von Zimperium zLabs analysierten die RatHat-Android-Malware, nachdem sie diese in Kampagnen entdeckt hatten, die sich gegen Mobilgerätenutzer richten.

Die Betreiber verbreiten RatHat über schädliche Werbeanzeigen, SMS-Nachrichten und Phishing-Websites. Diese Kampagnen verleiten Opfer dazu, APK-Dateien außerhalb von Google Play herunterzuladen.

Die Forscher fanden chinesischsprachige Prompts in der Integration des Large Language Models der Malware. Daher gehen sie davon aus, dass die Kampagne Verbindungen zu Bedrohungsakteuren aus China haben könnte.

Die Sprache allein liefert jedoch keinen eindeutigen Beweis für die Identität der Betreiber.

Malware missbraucht Android-Bedienungshilfen

RatHat ist stark auf die Berechtigungen der Android-Bedienungshilfen angewiesen. Diese Dienste helfen Nutzern bei der Interaktion mit ihren Geräten, können jedoch von schädlichen Anwendungen zur Steuerung der Benutzeroberfläche missbraucht werden.

Sobald ein Opfer den Zugriff gewährt, kann RatHat Aktionen mit weitreichenden Berechtigungen ausführen. Beispielsweise kann die Malware Ereignisse in der Benutzeroberfläche überwachen, Schaltflächen betätigen und zwischen Bildschirmen navigieren.

Die Malware aktiviert außerdem Developer Options und Wireless Debugging. Dadurch erhält sie lokalen Zugriff auf Shell-Ebene, ohne dass eine Verbindung zu einem externen Computer erforderlich ist.

Andere Android-Malware-Familien, darunter ToxicPanda und RedHook, haben ähnliche Techniken genutzt, um über drahtlose Android-Debug-Bridge-Verbindungen Shell-Zugriff zu erhalten.

Go-Agent ermöglicht Kontrolle auf Shell-Ebene

Nach der Aktivierung des Android-Debug-Bridge-Zugriffs installiert RatHat einen Go-basierten Agenten namens liblocal-service.so.

Diese Komponente führt Befehle mit ADB-Shell-Berechtigungen aus. Sie umgeht außerdem Akkubeschränkungen, die andernfalls die Hintergrundaktivitäten der Malware unterbrechen könnten.

Darüber hinaus hilft der Agent RatHat dabei, den Zugriff auf das Gerät aufrechtzuerhalten. Wenn Android die Haupt-Malware entfernt oder stoppt, kann der Agent sie wiederherstellen.

Derselbe Mechanismus funktioniert auch umgekehrt. Wenn jemand den Agenten entfernt, kann die Haupt-Malware ihn erneut installieren.

Dieses gegenseitige Wiederherstellungssystem schafft zwei separate Persistenzkanäle. Dadurch kann es für Opfer schwierig werden, die Infektion vollständig zu entfernen.

Reverse Proxy erstellt dauerhaften Tunnel

RatHat installiert einen zweiten Agenten namens libmedia_codec.so.

Diese Komponente fungiert als FRP-Reverse-Proxy-Client. Sie erstellt einen dauerhaften Tunnel zwischen dem kompromittierten Gerät und der von den Angreifern kontrollierten Infrastruktur.

Über diese Verbindung können die Betreiber aus der Ferne auf das Gerät zugreifen und Befehle ausführen. Sie können den Zugriff auch dann aufrechterhalten, wenn das Opfer das Netzwerk wechselt.

Der Proxy stärkt somit RatHats Fernsteuerungsfunktionen und unterstützt eine langfristige Überwachung.

RatHat stiehlt Bankzugangsdaten und Passwörter

Die Malware zeigt schädliche HTML-Overlays über ausgewählten Banking- und Kryptowährungsanwendungen an.

Diese Bildschirme imitieren legitime Anmeldeformulare. Dadurch können Opfer Benutzernamen, Passwörter und andere Kontodaten direkt in die Benutzeroberfläche der Angreifer eingeben.

RatHat kann außerdem SMS-Nachrichten und Benachrichtigungen abfangen. Dadurch kann die Malware Einmalpasswörter und andere Sicherheitscodes stehlen.

Darüber hinaus zeichnet die Malware Textänderungen auf und extrahiert Adressen aus den Adressleisten von Browsern. Sie kann außerdem PIN-Codes, Passwörter und Entsperrmuster vom Sperrbildschirm erfassen.

Zusammen ermöglichen diese Funktionen den Angreifern den Zugriff auf Finanzkonten und sensible persönliche Informationen. Sie können die gestohlenen Zugangsdaten außerdem verwenden, um die Multi-Faktor-Authentifizierung zu umgehen.

KI hilft RatHat bei der Navigation durch Android-Oberflächen

Das KI-gestützte Navigationssystem unterscheidet RatHat von vielen traditionellen Android-Malware-Familien.

RatHat wandelt den aktuellen Android-Accessibility-Baum in XML-Daten um. Diese Struktur enthält Informationen über sichtbare Elemente der Benutzeroberfläche und deren Positionen.

Anschließend sendet die Malware die Daten an einen beliebten KI-Assistenten, den die Forscher nicht näher benannten.

RatHat fordert das KI-System auf, bestimmte Elemente der Benutzeroberfläche zu finden und deren Mittelpunktkoordinaten zu berechnen. Die Malware kann außerdem den tatsächlich auf dem Bildschirm angezeigten Text anfordern.

Darüber hinaus liefert die KI Navigationsbefehle zurück, darunter Anweisungen zum Scrollen durch die Benutzeroberfläche.

Dieser Prozess ermöglicht es der Malware, sich an veränderte Bildschirmlayouts anzupassen. Traditionelle Automatisierung ist häufig auf feste Skripte und vorgegebene Koordinaten angewiesen.

Anwendungen können ihre Benutzeroberfläche jedoch zwischen verschiedenen Versionen, Bildschirmgrößen und Sprachen verändern. Solche Änderungen können dazu führen, dass starre Automatisierungsskripte nicht mehr funktionieren.

KI-gesteuerte Navigation bietet RatHat eine flexiblere Möglichkeit, mit infizierten Geräten zu interagieren. Daher müssen die Betreiber nicht jede Aktion manuell in Echtzeit steuern.

Adaptive Steuerung kann Erkennung erschweren

Laut Zimperium hilft RatHats KI-Subsystem der Malware dabei, intelligenter durch Benutzeroberflächen zu navigieren und diese zu steuern.

Die Technologie kann schädliche Aktivitäten außerdem weniger vorhersehbar machen. Anstatt immer dieselbe festgelegte Abfolge zu wiederholen, kann die Malware ihre Aktionen an den aktuellen Bildschirm anpassen.

Dadurch könnten Sicherheitstools größere Schwierigkeiten haben, RatHat allein anhand von Verhaltensmustern zu erkennen.

Das KI-System kompromittiert das Gerät nicht selbstständig. Stattdessen unterstützt es die Malware, nachdem das Opfer den Zugriff auf die Bedienungshilfen gewährt und RatHat seine anderen Kontrollmechanismen eingerichtet hat.

Dennoch zeigt diese Integration, wie Malware-Entwickler bestehende KI-Dienste nutzen können, um die Automatisierung zu verbessern.

Malware blockiert aktiv Deinstallationsversuche

Die RatHat-Android-Malware versucht außerdem, Opfer daran zu hindern, sie zu deinstallieren.

Wenn der Nutzer den Bestätigungsbildschirm für die Deinstallation erreicht, greift RatHat in den Vorgang ein und bricht die Entfernung ab.

Anschließend zeigt die Malware ein gefälschtes Google-Play-Overlay mit einer betrügerischen Fehlermeldung an. Dieser Trick kann das Opfer davon überzeugen, dass Android den Deinstallationsvorgang nicht abschließen konnte.

Währenddessen können sich die Malware und ihr Go-basierter Agent gegenseitig wiederherstellen, wenn der Nutzer nur eine der Komponenten entfernt.

RatHat erschwert Sicherheitsanalysen

Die Malware enthält mehrere Techniken, die darauf abzielen, Sicherheitsforscher und automatisierte Analysetools zu verwirren.

Beispielsweise manipuliert RatHat seinen APK-Container und verwendet ein ungewöhnlich großes Android-Manifest. Das Manifest erreicht eine Größe von etwa 61 MB.

Die Malware enthält außerdem ungültige DEX-Pseudoinstruktionen. Diese Funktionen können dazu führen, dass Analysetools ausfallen oder unzuverlässige Ergebnisse liefern.

Daher benötigen Forscher möglicherweise zusätzliche Zeit und spezialisierte Methoden, um das Verhalten der Malware zu untersuchen.

Android-Nutzer sollten nicht vertrauenswürdige APKs meiden

Android-Nutzer sollten es vermeiden, APK-Dateien von Websites, aus Werbeanzeigen oder aus unaufgefordert zugesandten Nachrichten herunterzuladen. Sie sollten externe Anwendungen nur installieren, wenn sie dem Herausgeber vollständig vertrauen.

Nutzer sollten außerdem bei Anfragen nach Zugriff auf die Bedienungshilfen vorsichtig sein. Die meisten alltäglichen Anwendungen benötigen keine umfassende Kontrolle über die Benutzeroberfläche des Geräts.

Schließlich sollten Nutzer Google Play Protect aktiviert lassen und ihre Geräte regelmäßig scannen. Wer eine Infektion vermutet, sollte außerdem Administratorrechte, Einstellungen der Bedienungshilfen und unbekannte Anwendungen überprüfen.


0 Kommentare zu „RatHat-Android-Malware nutzt KI zur Steuerung von Geräten“