Отечество раба там, где палка (Г. Гейне).

Новая вредоносная программа RatHat для Android использует искусственный интеллект для автоматизации управления устройствами


Новая вредоносная программа RatHat для Android использует искусственный интеллект для автоматизации управления устройствами

Была обнаружена новая вредоносная программа для Android под названием RatHat, нацеленная на пользователей с подсистемой на базе искусственного интеллекта, которая помогает операторам удаленно управлять скомпрометированными устройствами.

Исследователи Zimperium zLabs проанализировали вредоносное ПО и пришли к выводу, что оно связано с участниками угроз из Китая, обнаружив его с помощью подсказок LLM, написанных на китайском языке.

По словам исследователей, вредоносное ПО распространяется через вредоносные рекламные объявления, SMS и фишинговые сайты, предлагающие загрузку APK-файлов не из Google Play.

Как и большинство семейств вредоносных программ для Android, RatHat использует уязвимости в системе специальных возможностей Android для выполнения высокоприоритетных действий на зараженных устройствах.

В частности, это позволяет функциям «Параметры разработчика» и «Беспроводная отладка» получать локальный контекст выполнения на уровне оболочки без подключения к внешнему компьютеру, подобно механизмам, используемым в семействах вредоносных программ для Android ToxicPanda и RedHook.

Доступ к ADB позволяет RatHat установить агент на основе Go (liblocal-service.so), который запускает команды с привилегиями оболочки ADB, обходит ограничения, связанные с работой от аккумулятора, и обеспечивает постоянное присутствие в системе.

Этот же агент восстанавливает вредоносное ПО в случае его удаления или остановки, обеспечивая канал сохранения, независимый от самого вредоносного ПО. Резервное копирование работает в обе стороны: вредоносное ПО восстанавливает агента в случае его удаления.

Активность кейлоггера Go
Источник: Zimperium

 

Второй агент (libmedia_codec.so) также выступает в роли клиента обратного прокси-сервера FRP, устанавливая постоянный туннель для связи с злоумышленником.

Вредоносная программа отображает HTML-наложения для целевых банковских и криптовалютных приложений, чтобы получить учетные данные.

Она также может перехватывать SMS-сообщения и уведомления, в том числе одноразовые пароли, записывать события изменения текста, извлекать URL-адреса из адресной строки браузера, а также PIN-коды, пароли и графические ключи на экране блокировки.

Накладки для кражи паролей и PIN-кодов
Источник: Zimperium

 

Навигация с помощью искусственного интеллекта

Zimperium сообщает, что RatHat использует механизм автоматизации пользовательского интерфейса на основе искусственного интеллекта, который преобразует дерево специальных возможностей Android в XML и отправляет его популярному ИИ-помощнику, название которого не указано в отчете.

Затем перед ИИ-инструментом ставится задача:

  • Определить центральные координаты названного элемента интерфейса
  • Определить фактический текст элемента на экране
  • Вернуть инструкции по навигации, такие как «SCROLL_DOWN» и другие

 

Эта подсистема на основе искусственного интеллекта делает автоматизацию интерфейса RatHat более гибкой, чем автоматизация, основанная исключительно на фиксированных скриптах, позволяя осуществлять удаленную навигацию без необходимости взаимодействия с устройством в режиме реального времени.

«RatHat использует искусственный интеллект для интеллектуальной навигации и управления интерфейсом устройства в режиме реального времени, что делает его работу более гибкой и менее заметной для средств безопасности по сравнению с традиционной автоматизацией на основе скриптов», — комментирует Zimperium.

Подсказки искусственного интеллекта RatHat
Источник: Zimperium

 

Исследователи предупреждают, что RatHat будет активно препятствовать попыткам удаления, перехватывая экран подтверждения удаления, отменяя процедуру и отображая поддельное всплывающее окно Google Play с ложным сообщением об ошибке.

Zimperium также обращает внимание на многочисленные методы защиты от анализа, встроенные в вредоносное ПО, в том числе подмену APK-контейнера, раздутый (61 МБ) файл манифеста Android и некорректные псевдоинструкции DEX. Все эти методы направлены на то, чтобы запутать или вывести из строя инструменты анализа.

Пользователи Android не должны скачивать APK-файлы из источников, не связанных с Google Play, если только они не доверяют издателю. Не следует предоставлять приложениям доступ к специальным возможностям и регулярно проверять свои устройства с помощью Play Protect.

Если вы нашли ошибку, пожалуйста, выделите фрагмент текста и нажмите Ctrl+Enter.

Редактор: AndreyEx

Если статья понравилась, поделитесь ей в социальных сетях

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала