Zimperium обнаружила новый троян RatHat для Android

Новая вредоносная программа для Android под названием RatHat использует генеративный искусственный интеллект для автоматического получения административных привилегий, кражи учетных данных банковских приложений, перехвата двухфакторной аутентификации и сбора информации с экрана телефона.

Как вредоносное ПО RatHat захватывает устройства через поддельные сайты

Злоумышленники распространяют вредоносное приложение через фишинговые SMS-сообщения, вредоносную рекламу и сторонние веб-сайты, маскирующиеся под страницы загрузки известных программ вроде Google Chrome или стриминговых сервисов. Вредоносный APK-файл требует ручной установки пользователем вне официального магазина приложений. После запуска программа вымогает у владельца смартфона разрешение на использование специальных возможностей, ссылаясь на вымышленные финансовые бонусы или сетевые проблемы.

Получив доступ к службе Accessibility, вирус начинает самостоятельно нажимать на элементы интерфейса в фоновом режиме. Malwarebytes отмечает сложную многоэтапную цепочку заражения, которая сочетает социальную инженерию, злоупотребление системными функциями и удаленное принятие решений с помощью ИИ.

Исследователи из подразделения zLabs компании Zimperium обнаружили этот троян, способный превращать предоставленные пользователем разрешения в глубокий контроль над устройством. По данным Zimperium, вредоносное ПО связано с хакерами из Китая и главным образом атакует такие платежные системы, как WeChat Pay и Alipay. Представитель Google подтвердил, что встроенный инструмент Google Play Protect автоматически распознает и блокирует RatHat, гарантируя отсутствие подобных приложений в официальном каталоге Google Play.

Zimperium обнаружила новый троян RatHat для Android
Фото: malwarebytes.com

Использование искусственного интеллекта и отладка системы без помощи оператора

Особенностью RatHat является интеграция живого агента на основе искусственного интеллекта, который анализирует дерево специальный возможностей Android в реальном времени. Нейросеть помогает трояну определять координаты элементов на экране для прокрутки и нажатий. С помощью этих манипуляций вредоносное ПО незаметно открывает меню разработчика, включает беспроводную отладку (Wireless Debugging) и считывает шестизначный код сопряжения со смартфона.

Read more:  Delta Force Season 6: дата выпуска, новые функции и что ожидать | Киберспортивные новости

Такой механизм позволяет программе подключиться к собственному интерфейсу Android Debug Bridge устройства без использования стороннего компьютера или участия человека.
Это известная и легитимная функция Android, которую разработчики обычно используют для тестирования телефонов по Wi-Fi, и RatHat перепрофилирует ее для самоэскалации, — поясняют специалисты Malwarebytes. После успешного сопряжения вредоносное ПО получает уровень доступа оболочки ADB, что дает ему возможность развернуть агента на языке Go для выполнения системных команд и запустить обратный прокси-клиент для связи с серверами хакеров.

Zimperium обнаружила новый троян RatHat для Android
Фото: baonghean.vn

Сама схема атаки начинается с того, что жертву привлекает сторонний сайт, имитирующий магазин приложений.

Кража банковских данных, перехват касаний и методы защиты

Троян специализируется на атаках на финансовые и криптовалютные приложения. Он выводит фальшивые окна поверх легитимных интерфейсов для сбора учетных данных и одноразовых паролей. Cnet указывает, что программа способна перехватывать входящие SMS-сообщения с кодами подтверждения и фиксировать сырые координаты касаний экрана, что позволяет злоумышленникам восстанавливать PIN-коды и графические ключи блокировки.

Из-за динамического изменения поведения и методов маскировки исследователи рекомендуют производить полную сброс настроек до заводских (factory reset) в случае заражения. Эксперты советуют воздерживаться от загрузки сторонних файлов, игнорировать запросы на включение специальных возможностей от неизвестных утилит и использовать инструменты защиты, такие как Google Play Protect или мобильные антивирусные сканеры.

Пользователи могут задействовать продвинутые уровни защиты операционной системы, включая расширенный режим защиты Android, который ограничивает возможности сторонних программ запрашивать опасные разрешения.

Читайте также

Read more:  Соотношение полиненасыщенных и мононенасыщенных жирных кислот и прогноз сердечно-сосудистого риска: проспективное когортное исследование с участием 183 237 взрослых | Липиды в здоровье и болезнях