Sikkerhetsforskere har oppdaget RatHat, en ny Android-skadevare som bruker kunstig intelligens til å navigere på infiserte enheter. Den kan stjele bankopplysninger, fange opp passord og opprettholde vedvarende fjerntilgang.
RatHat spres gjennom ondsinnede APK-filer
Forskere ved Zimperium zLabs analyserte RatHat Android-skadevare etter å ha funnet den i kampanjer som retter seg mot mobilbrukere.
Operatørene distribuerer RatHat gjennom ondsinnede annonser, SMS-meldinger og phishing-nettsteder. Disse kampanjene leder ofrene til å laste ned APK-filer utenfor Google Play.
Forskerne fant kineskspråklige prompter i skadevarens integrasjon med en stor språkmodell. Derfor mener de at kampanjen kan ha forbindelser til trusselaktører fra Kina.
Språket alene gir imidlertid ikke definitive bevis på operatørenes identitet.
Skadevare misbruker Androids tilgjengelighetstjenester
RatHat er sterkt avhengig av Androids tilgjengelighetstillatelser. Disse tjenestene hjelper brukere med å samhandle med enhetene sine, men ondsinnede applikasjoner kan misbruke dem til å kontrollere grensesnittet.
Når et offer gir tilgang, kan RatHat utføre handlinger med svært høye rettigheter. Den kan for eksempel overvåke hendelser i grensesnittet, trykke på knapper og navigere mellom skjermer.
Skadevaren aktiverer også Developer Options og Wireless Debugging. Dermed får den lokal tilgang på shell-nivå uten å kreve tilkobling til en ekstern datamaskin.
Andre familier av Android-skadevare, inkludert ToxicPanda og RedHook, har brukt lignende teknikker for å få shell-tilgang gjennom trådløse Android Debug Bridge-tilkoblinger.
Go-agent gir kontroll på shell-nivå
Etter å ha aktivert Android Debug Bridge-tilgang installerer RatHat en Go-basert agent med navnet liblocal-service.so.
Denne komponenten kjører kommandoer med ADB shell-rettigheter. Den omgår også batteribegrensninger som ellers kunne ha avbrutt skadevarens bakgrunnsaktivitet.
I tillegg hjelper agenten RatHat med å opprettholde tilgangen til enheten. Hvis Android fjerner eller stopper hovedskadevaren, kan agenten gjenopprette den.
Den samme mekanismen fungerer motsatt vei. Hvis noen fjerner agenten, kan hovedskadevaren installere den på nytt.
Dette gjensidige gjenopprettingssystemet skaper to separate kanaler for vedvarende tilgang. Som et resultat kan ofrene få problemer med å fjerne infeksjonen fullstendig.
Omvendt proxy oppretter vedvarende tunnel
RatHat installerer en annen agent med navnet libmedia_codec.so.
Denne komponenten fungerer som en FRP-klient for omvendt proxy. Den oppretter en vedvarende tunnel mellom den kompromitterte enheten og infrastrukturen som kontrolleres av angriperne.
Gjennom denne forbindelsen kan operatørene nå enheten eksternt og sende kommandoer. De kan også opprettholde tilgangen selv når offeret bytter nettverk.
Proxyen styrker derfor RatHats muligheter for fjernkontroll og støtter langsiktig overvåking.
RatHat stjeler bankopplysninger og passord
Skadevaren viser ondsinnede HTML-overlegg over utvalgte bank- og kryptovalutaapplikasjoner.
Disse skjermbildene etterligner legitime innloggingsskjemaer. Dermed kan ofrene skrive inn brukernavn, passord og andre kontoopplysninger direkte i angripernes grensesnitt.
RatHat kan også fange opp SMS-meldinger og varsler. Denne funksjonen gjør det mulig å stjele engangspassord og andre sikkerhetskoder.
Videre registrerer skadevaren tekstendringer og henter ut adresser fra nettleserens adressefelt. Den kan også fange opp PIN-koder, passord og opplåsingsmønstre fra låseskjermen.
Til sammen gir disse funksjonene angriperne tilgang til finansielle kontoer og sensitiv personlig informasjon. De kan også bruke de stjålne opplysningene til å omgå flerfaktorautentisering.
AI hjelper RatHat med å navigere i Android-grensesnitt
Det AI-drevne navigasjonssystemet skiller RatHat fra mange tradisjonelle familier av Android-skadevare.
RatHat konverterer det aktive Android Accessibility-treet til XML-data. Denne strukturen inneholder informasjon om synlige grensesnittelementer og posisjonene deres.
Skadevaren sender deretter dataene til en populær AI-assistent, som forskerne ikke identifiserte.
RatHat ber AI-systemet om å finne bestemte grensesnittelementer og beregne koordinatene til midtpunktet deres. Den kan også be om den faktiske teksten som vises på skjermen.
I tillegg returnerer AI-systemet navigasjonskommandoer, inkludert instruksjoner om å bla gjennom grensesnittet.
Denne prosessen gjør det mulig for skadevaren å tilpasse seg endringer i skjermoppsettet. Tradisjonell automatisering er ofte avhengig av faste skript og forhåndsbestemte koordinater.
Applikasjoner kan imidlertid endre grensesnitt mellom versjoner, skjermstørrelser og språk. Slike endringer kan føre til at rigide automatiseringsskript slutter å fungere.
AI-styrt navigasjon gir RatHat en mer fleksibel måte å samhandle med infiserte enheter på. Derfor trenger ikke operatørene å kontrollere hver handling manuelt i sanntid.
Adaptiv kontroll kan gjøre oppdagelse vanskeligere
Ifølge Zimperium hjelper RatHats AI-undersystem skadevaren med å navigere og kontrollere grensesnitt på en mer intelligent måte.
Teknologien kan også gjøre ondsinnet aktivitet mindre forutsigbar. I stedet for å gjenta den samme faste sekvensen kan skadevaren tilpasse handlingene sine til den aktuelle skjermen.
Som et resultat kan sikkerhetsverktøy få større problemer med å oppdage RatHat gjennom atferdsmønstre alene.
AI-systemet kompromitterer ikke enheten på egen hånd. I stedet støtter det skadevaren etter at offeret har gitt tilgjengelighetstilgang og RatHat har etablert sine andre kontrollmekanismer.
Likevel viser denne integrasjonen hvordan utviklere av skadevare kan bruke eksisterende AI-tjenester til å forbedre automatiseringen.
Skadevaren blokkerer aktivt forsøk på fjerning
RatHat Android-skadevare forsøker også å hindre ofrene i å avinstallere den.
Når brukeren kommer til bekreftelsesskjermen for avinstallering, avbryter RatHat prosessen og kansellerer fjerningen.
Deretter viser den et falskt Google Play-overlegg med en bedragersk feilmelding. Dette trikset kan få offeret til å tro at Android ikke klarte å fullføre avinstalleringen.
Samtidig kan skadevaren og den Go-baserte agenten gjenopprette hverandre dersom brukeren bare fjerner én komponent.
RatHat forstyrrer sikkerhetsanalyse
Skadevaren inneholder flere teknikker som har som mål å forvirre sikkerhetsforskere og automatiserte analyseverktøy.
RatHat manipulerer for eksempel APK-containeren sin og bruker et uvanlig stort Android-manifest. Manifestet er omtrent 61 MB stort.
Den inneholder også ugyldige DEX-pseudoinstruksjoner. Disse funksjonene kan føre til at analyseverktøy svikter eller produserer upålitelige resultater.
Dermed kan forskere trenge ekstra tid og spesialiserte metoder for å undersøke skadevarens atferd.
Android-brukere bør unngå upålitelige APK-filer
Android-brukere bør unngå å laste ned APK-filer fra nettsteder, annonser eller uoppfordrede meldinger. De bør bare installere eksterne applikasjoner når de har full tillit til utgiveren.
Brukere bør også være forsiktige med forespørsler om tilgjengelighetstilgang. De fleste vanlige applikasjoner trenger ikke omfattende kontroll over enhetens grensesnitt.
Til slutt bør brukere holde Google Play Protect aktivert og regelmessig skanne enhetene sine. Alle som mistenker en infeksjon, bør også gjennomgå administratorrettigheter, tilgjengelighetsinnstillinger og ukjente applikasjoner.


0 responses to “RatHat Android-skadevare bruker AI til å kontrollere enheter”