Sikkerhedsforskere har opdaget RatHat, en ny Android-malware, der bruger kunstig intelligens til at navigere på inficerede enheder. Den kan stjæle bankoplysninger, opsnappe adgangskoder og opretholde vedvarende fjernadgang.
RatHat spredes gennem ondsindede APK-filer
Forskere hos Zimperium zLabs analyserede RatHat Android-malware efter at have fundet den i kampagner, der målretter mobilbrugere.
Operatørerne distribuerer RatHat gennem ondsindede annoncer, SMS-beskeder og phishingwebsteder. Disse kampagner leder ofrene til at downloade APK-filer uden for Google Play.
Forskerne fandt kinesksprogede prompts i malwarens integration med en stor sprogmodel. Derfor mener de, at kampagnen kan have forbindelser til trusselsaktører fra Kina.
Sproget alene giver dog ikke definitive beviser for operatørernes identitet.
Malware misbruger Androids tilgængelighedstjenester
RatHat er stærkt afhængig af Androids tilgængelighedstilladelser. Disse tjenester hjælper brugere med at interagere med deres enheder, men ondsindede applikationer kan misbruge dem til at styre brugergrænsefladen.
Når et offer giver adgang, kan RatHat udføre handlinger med meget omfattende rettigheder. Den kan eksempelvis overvåge hændelser i brugergrænsefladen, trykke på knapper og navigere mellem skærme.
Malwaren aktiverer også Developer Options og Wireless Debugging. Dermed får den lokal adgang på shell-niveau uden at kræve forbindelse til en ekstern computer.
Andre familier af Android-malware, herunder ToxicPanda og RedHook, har brugt lignende teknikker til at opnå shell-adgang gennem trådløse Android Debug Bridge-forbindelser.
Go-agent giver kontrol på shell-niveau
Efter at have aktiveret Android Debug Bridge-adgang installerer RatHat en Go-baseret agent ved navn liblocal-service.so.
Denne komponent kører kommandoer med ADB shell-rettigheder. Den omgår også batteribegrænsninger, der ellers kunne afbryde malwarens aktivitet i baggrunden.
Derudover hjælper agenten RatHat med at opretholde adgangen til enheden. Hvis Android fjerner eller stopper den primære malware, kan agenten gendanne den.
Den samme mekanisme fungerer den anden vej. Hvis nogen fjerner agenten, kan den primære malware installere den igen.
Dette gensidige gendannelsessystem skaber to separate kanaler til vedvarende adgang. Som følge heraf kan ofrene få svært ved at fjerne infektionen fuldstændigt.
Omvendt proxy skaber vedvarende tunnel
RatHat installerer en anden agent ved navn libmedia_codec.so.
Denne komponent fungerer som en FRP-klient til omvendt proxy. Den skaber en vedvarende tunnel mellem den kompromitterede enhed og infrastruktur, som kontrolleres af angriberne.
Gennem denne forbindelse kan operatørerne få fjernadgang til enheden og sende kommandoer. De kan også bevare adgangen, selv når offeret skifter netværk.
Proxyen styrker derfor RatHats muligheder for fjernstyring og understøtter langvarig overvågning.
RatHat stjæler bankoplysninger og adgangskoder
Malwaren viser ondsindede HTML-overlays oven på udvalgte bank- og kryptovalutaapplikationer.
Disse skærmbilleder efterligner legitime loginformularer. Dermed kan ofrene indtaste brugernavne, adgangskoder og andre kontooplysninger direkte i angribernes brugergrænseflade.
RatHat kan også opsnappe SMS-beskeder og notifikationer. Denne funktion gør det muligt at stjæle engangsadgangskoder og andre sikkerhedskoder.
Derudover registrerer malwaren tekstændringer og udtrækker adresser fra browserens adresselinjer. Den kan også registrere PIN-koder, adgangskoder og oplåsningsmønstre fra låseskærmen.
Tilsammen giver disse funktioner angriberne adgang til finansielle konti og følsomme personlige oplysninger. De kan også bruge de stjålne legitimationsoplysninger til at omgå multifaktorgodkendelse.
AI hjælper RatHat med at navigere i Android-grænseflader
Det AI-drevne navigationssystem adskiller RatHat fra mange traditionelle familier af Android-malware.
RatHat konverterer det aktive Android Accessibility-træ til XML-data. Denne struktur indeholder oplysninger om synlige elementer i brugergrænsefladen og deres positioner.
Malwaren sender derefter dataene til en populær AI-assistent, som forskerne ikke identificerede.
RatHat beder AI-systemet om at finde bestemte elementer i brugergrænsefladen og beregne deres centrale koordinater. Den kan også anmode om den faktiske tekst, der vises på skærmen.
Derudover returnerer AI-systemet navigationskommandoer, herunder instruktioner om at scrolle gennem brugergrænsefladen.
Denne proces gør det muligt for malwaren at tilpasse sig ændringer i skærmlayout. Traditionel automatisering afhænger ofte af faste scripts og forudbestemte koordinater.
Applikationer kan dog ændre deres brugergrænseflade mellem versioner, skærmstørrelser og sprog. Sådanne ændringer kan få rigide automatiseringsscripts til at svigte.
AI-styret navigation giver RatHat en mere fleksibel måde at interagere med inficerede enheder på. Derfor behøver operat


0 svar til “RatHat Android-malware bruger AI til at styre enheder”