Säkerhetsforskare har upptäckt RatHat, en ny Android-skadlig kod som använder artificiell intelligens för att navigera på infekterade enheter. Den kan stjäla bankuppgifter, fånga upp lösenord och upprätthålla beständig fjärråtkomst.

RatHat sprids genom skadliga APK-filer

Forskare vid Zimperium zLabs analyserade RatHat Android-skadlig kod efter att ha hittat den i kampanjer som riktar sig mot mobilanvändare.

Operatörerna distribuerar RatHat genom skadliga annonser, SMS-meddelanden och nätfiskewebbplatser. Dessa kampanjer leder offer till att ladda ner APK-filer utanför Google Play.

Forskarna hittade kineskspråkiga prompter i den stora språkmodell som integrerats i den skadliga koden. Därför tror de att kampanjen kan ha kopplingar till hotaktörer från Kina.

Språket i sig ger dock inga definitiva bevis för operatörernas identitet.

Skadlig kod missbrukar Androids tillgänglighetstjänster

RatHat är starkt beroende av Androids behörigheter för tillgänglighet. Dessa tjänster hjälper användare att interagera med sina enheter, men skadliga applikationer kan missbruka dem för att styra gränssnittet.

När ett offer beviljar åtkomst kan RatHat utföra åtgärder med mycket höga behörigheter. Den kan till exempel övervaka händelser i gränssnittet, trycka på knappar och navigera mellan skärmar.

Den skadliga koden aktiverar även Developer Options och Wireless Debugging. Följaktligen får den lokal åtkomst på shell-nivå utan att behöva ansluta till en extern dator.

Andra familjer av Android-skadlig kod, däribland ToxicPanda och RedHook, har använt liknande tekniker för att få shell-åtkomst genom trådlösa Android Debug Bridge-anslutningar.

Go-agent ger kontroll på shell-nivå

Efter att ha aktiverat Android Debug Bridge-åtkomst installerar RatHat en Go-baserad agent med namnet liblocal-service.so.

Denna komponent kör kommandon med ADB shell-behörigheter. Den kringgår också batteribegränsningar som annars skulle kunna avbryta den skadliga kodens aktivitet i bakgrunden.

Dessutom hjälper agenten RatHat att behålla åtkomsten till enheten. Om Android tar bort eller stoppar den huvudsakliga skadliga koden kan agenten återställa den.

Samma mekanism fungerar åt andra hållet. Om någon tar bort agenten kan den huvudsakliga skadliga koden installera den igen.

Detta ömsesidiga återställningssystem skapar två separata kanaler för beständig åtkomst. Som ett resultat kan offren få svårt att ta bort infektionen helt.

Omvänd proxy skapar beständig tunnel

RatHat installerar en andra agent med namnet libmedia_codec.so.

Denna komponent fungerar som en FRP-klient för omvänd proxy. Den skapar en beständig tunnel mellan den komprometterade enheten och infrastruktur som kontrolleras av angriparna.

Genom denna anslutning kan operatörerna nå enheten på distans och utfärda kommandon. De kan också behålla åtkomsten även när offret byter nätverk.

Proxyn stärker därför RatHats möjligheter till fjärrstyrning och stöder långvarig övervakning.

RatHat stjäl bankuppgifter och lösenord

Den skadliga koden visar skadliga HTML-överlägg ovanpå utvalda bank- och kryptovalutaapplikationer.

Dessa skärmar imiterar legitima inloggningsformulär. Följaktligen kan offer ange användarnamn, lösenord och andra kontouppgifter direkt i angriparnas gränssnitt.

RatHat kan också fånga upp SMS-meddelanden och aviseringar. Denna funktion gör det möjligt att stjäla engångslösenord och andra säkerhetskoder.

Dessutom registrerar den skadliga koden textändringar och hämtar adresser från webbläsarens adressfält. Den kan även fånga PIN-koder, lösenord och upplåsningsmönster från låsskärmen.

Tillsammans ger dessa funktioner angriparna åtkomst till finansiella konton och känslig personlig information. De kan också använda de stulna uppgifterna för att kringgå multifaktorautentisering.

AI hjälper RatHat att navigera i Android-gränssnitt

Det AI-drivna navigeringssystemet skiljer RatHat från många traditionella familjer av Android-skadlig kod.

RatHat omvandlar det aktiva Android Accessibility-trädet till XML-data. Denna struktur innehåller information om synliga gränssnittselement och deras positioner.

Den skadliga koden skickar sedan dessa data till en populär AI-assistent, som forskarna inte identifierade.

RatHat ber AI-systemet att lokalisera specifika gränssnittselement och beräkna deras centrala koordinater. Den kan också begära den faktiska text som visas på skärmen.

Dessutom returnerar AI:n navigeringskommandon, inklusive instruktioner om att scrolla genom gränssnittet.

Denna process gör det möjligt för den skadliga koden att anpassa sig till förändrade skärmlayouter. Traditionell automatisering är ofta beroende av fasta skript och förutbestämda koordinater.

Applikationer kan dock ändra sina gränssnitt mellan olika versioner, skärmstorlekar och språk. Sådana förändringar kan få rigida automatiseringsskript att sluta fungera.

AI-styrd navigering ger RatHat ett mer flexibelt sätt att interagera med infekterade enheter. Därför behöver operatörerna inte styra varje åtgärd manuellt i realtid.

Adaptiv kontroll kan försvåra upptäckt

Enligt Zimperium hjälper RatHats AI-undersystem den att navigera och styra gränssnitt på ett mer intelligent sätt.

Tekniken kan också göra skadlig aktivitet mindre förutsägbar. I stället för att upprepa samma fasta sekvens kan den skadliga koden anpassa sina åtgärder efter den aktuella skärmen.

Som ett resultat kan säkerhetsverktyg få svårare att upptäcka RatHat enbart genom beteendemönster.

AI-systemet komprometterar inte enheten på egen hand. I stället stödjer det den skadliga koden efter att offret har beviljat tillgänglighetsåtkomst och RatHat har etablerat sina andra kontrollmekanismer.

Integrationen visar ändå hur utvecklare av skadlig kod kan använda befintliga AI-tjänster för att förbättra automatiseringen.

Skadlig kod blockerar aktivt försök att ta bort den

RatHat Android-skadlig kod försöker också förhindra offer från att avinstallera den.

När användaren når bekräftelseskärmen för avinstallation fångar RatHat upp processen och avbryter borttagningen.

Den visar sedan ett falskt Google Play-överlägg med ett bedrägligt felmeddelande. Detta trick kan övertyga offret om att Android inte kunde slutföra avinstallationen.

Samtidigt kan den skadliga koden och dess Go-baserade agent återställa varandra om användaren bara tar bort en av komponenterna.

RatHat försvårar säkerhetsanalys

Den skadliga koden innehåller flera tekniker som syftar till att förvirra säkerhetsforskare och automatiserade analysverktyg.

RatHat manipulerar till exempel sin APK-container och använder ett ovanligt stort Android-manifest. Manifestet är cirka 61 MB stort.

Den innehåller också ogiltiga DEX-pseudoinstruktioner. Dessa funktioner kan få analysverktyg att sluta fungera eller ge otillförlitliga resultat.

Följaktligen kan forskare behöva ytterligare tid och specialiserade metoder för att undersöka den skadliga kodens beteende.

Android-användare bör undvika opålitliga APK-filer

Android-användare bör undvika att ladda ner APK-filer från webbplatser, annonser eller oönskade meddelanden. De bör endast installera externa applikationer när de har fullt förtroende för utgivaren.

Användare bör också vara försiktiga med begäranden om tillgänglighetsåtkomst. De flesta vanliga applikationer behöver inte omfattande kontroll över enhetens gränssnitt.

Slutligen bör användare hålla Google Play Protect aktiverat och regelbundet skanna sina enheter. Den som misstänker en infektion bör också granska administratörsbehörigheter, tillgänglighetsinställningar och okända applikationer.


0 svar till ”RatHat Android-skadlig kod använder AI för att styra enheter”