Новая вредоносная программа для Android под названием RatHat использует генеративный искусственный интеллект для автоматического получения административных привилегий, кражи учетных данных банковских приложений, перехвата двухфакторной аутентификации и сбора информации с экрана телефона.
Как вредоносное ПО RatHat захватывает устройства через поддельные сайты
Злоумышленники распространяют вредоносное приложение через фишинговые SMS-сообщения, вредоносную рекламу и сторонние веб-сайты, маскирующиеся под страницы загрузки известных программ вроде Google Chrome или стриминговых сервисов. Вредоносный APK-файл требует ручной установки пользователем вне официального магазина приложений. После запуска программа вымогает у владельца смартфона разрешение на использование специальных возможностей, ссылаясь на вымышленные финансовые бонусы или сетевые проблемы.
Получив доступ к службе Accessibility, вирус начинает самостоятельно нажимать на элементы интерфейса в фоновом режиме. Malwarebytes отмечает сложную многоэтапную цепочку заражения, которая сочетает социальную инженерию, злоупотребление системными функциями и удаленное принятие решений с помощью ИИ.
Исследователи из подразделения zLabs компании Zimperium обнаружили этот троян, способный превращать предоставленные пользователем разрешения в глубокий контроль над устройством. По данным Zimperium, вредоносное ПО связано с хакерами из Китая и главным образом атакует такие платежные системы, как WeChat Pay и Alipay. Представитель Google подтвердил, что встроенный инструмент Google Play Protect автоматически распознает и блокирует RatHat, гарантируя отсутствие подобных приложений в официальном каталоге Google Play.

Использование искусственного интеллекта и отладка системы без помощи оператора
Особенностью RatHat является интеграция живого агента на основе искусственного интеллекта, который анализирует дерево специальный возможностей Android в реальном времени. Нейросеть помогает трояну определять координаты элементов на экране для прокрутки и нажатий. С помощью этих манипуляций вредоносное ПО незаметно открывает меню разработчика, включает беспроводную отладку (Wireless Debugging) и считывает шестизначный код сопряжения со смартфона.
Такой механизм позволяет программе подключиться к собственному интерфейсу Android Debug Bridge устройства без использования стороннего компьютера или участия человека.
Это известная и легитимная функция Android, которую разработчики обычно используют для тестирования телефонов по Wi-Fi, и RatHat перепрофилирует ее для самоэскалации
, — поясняют специалисты Malwarebytes. После успешного сопряжения вредоносное ПО получает уровень доступа оболочки ADB, что дает ему возможность развернуть агента на языке Go для выполнения системных команд и запустить обратный прокси-клиент для связи с серверами хакеров.

Сама схема атаки начинается с того, что жертву привлекает сторонний сайт, имитирующий магазин приложений.
Кража банковских данных, перехват касаний и методы защиты
Троян специализируется на атаках на финансовые и криптовалютные приложения. Он выводит фальшивые окна поверх легитимных интерфейсов для сбора учетных данных и одноразовых паролей. Cnet указывает, что программа способна перехватывать входящие SMS-сообщения с кодами подтверждения и фиксировать сырые координаты касаний экрана, что позволяет злоумышленникам восстанавливать PIN-коды и графические ключи блокировки.
Из-за динамического изменения поведения и методов маскировки исследователи рекомендуют производить полную сброс настроек до заводских (factory reset) в случае заражения. Эксперты советуют воздерживаться от загрузки сторонних файлов, игнорировать запросы на включение специальных возможностей от неизвестных утилит и использовать инструменты защиты, такие как Google Play Protect или мобильные антивирусные сканеры.
Пользователи могут задействовать продвинутые уровни защиты операционной системы, включая расширенный режим защиты Android, который ограничивает возможности сторонних программ запрашивать опасные разрешения.
Читайте также

