Троян для Android усилили ИИ, чтобы лучше воровал банковские пароли и сопротивлялся удалению

Новая вредоносная программа под Android, получившая название RatHat, оснащена подсистемой на основе ИИ, которая способствует удаленному управлению скомпрометированными устройствами. Об этом сообщают исследователи компании Zimperium zLabs. По их мнению, оно связано с финансово мотивированными киберпреступниками из Китая, так как LLM-модель опирается на промпты на китайском языке. Вредоносное ПО распространяется через вредоносную рекламу, SMS и фишинговые сайты, продвигающие загрузку APK-файлов из-за пределов Google Play.
«RatHat использует искусственный интеллект для навигации и управления интерфейсом устройства в режиме реального времени, что делает его операции более адаптивными и сложными для обнаружения программным обеспечением безопасности, чем традиционная автоматизация на основе скриптов», — сообщает СNews.
Как и большинство семейств вредоносных программ для Android, RatHat эксплуатирует функцию специальных возможностей Android (Accessibility), чтобы получить повышенные привилегии для вредоносных действий на зараженных устройствах. Вредонос активирует функции Developer Options (параметры разработчика) и Wireless Debugging (беспроводную отладку), чтобы локально обеспечить себе необходимый контекст уровня shell без подключения к внешнему компьютеру. Полученный доступ к Android Debugging Bridge (мосту отладки — ADB) позволяет установить локального агента на базе языка Go (liblocal-service.so), который выполняет команды с привилегиями командной строки ADB, а также позволяет обойти ограничения, связанные с расходованием батареи, и обеспечить себе постоянство присутствия. Агент восстанавливает вредоносное ПО, если оно удалено или остановлено, так же как и сам вредонос переустанавливает агента, если его устраняют из системы. Второй агент (libmedia_codec.so) выступает в роли клиента обратного прокси FRP, устанавливая постоянный туннель к злоумышленнику.
Вредоносная программа отображает HTML-оверлеи для множества различных банковских и криптовалютных приложений с целью перехвата учетных данных. Она может перехватывать SMS-сообщения и уведомления, включая одноразовые пароли; записывать события изменения текста; извлекать URL-адреса из адресных строк браузера и перехватывать PIN-коды, пароли и графические ключи разблокировки экрана. Специалисты Zimperium особо отметили, что RatHat использует механизм автоматизации пользовательского интерфейса на основе искусственного интеллекта. Эта функция производит сериализацию дерева специальных возможностей Android в режиме реального времени, конвертируя его в формат XML, и отправляет его популярному ИИ-ассистенту. Этому инструменту поручаются следующие задачи: определение координат центра именованного элемента интерфейса; определение фактического текста элемента на экране; возвращение инструкций по навигации, таких как ‘SCROLL_DOWN’ и другие.
Исследователи предупреждают, что RatHat будет активно препятствовать попыткам удаления, перехватывая экран подтверждения удаления, отменяя процедуру и отображая поддельное всплывающее окно Google Play с ложным сообщением об ошибке. Во вредоносе также реализованы многочисленные методы противодействия анализу, включая подделку контейнера APK, раздутый файл манифеста Android и недействительные псевдоинструкции DEX. Пользователям Android следует избегать загрузки APK-файлов из источников, отличных от Google Play, если они явно не доверяют издателю, избегать предоставления приложениям разрешений на использование специальных возможностей и регулярно сканировать свои устройства с помощью Play Protect.
Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.