Zimperium zLabs pētnieki atklājuši jaunu Android ļaunprogrammatūru RatHat, kas paredzēta inficētu ierīču attālinātai vadībai. Pētnieki uzskata, ka tā varētu būt saistīta ar Ķīnas draudu aktoriem, jo ļaunprogrammatūrā atrasti ķīniešu valodā rakstīti lielo valodas modeļu pieprasījumi.

RatHat tiek izplatīta ar ļaunprātīgām reklāmām, īsziņām un pikšķerēšanas vietnēm, kas lietotājiem piedāvā lejupielādēt APK failus ārpus oficiālā Google Play veikala. Tāpat kā daudzas citas Android ļaunprogrammatūras, RatHat ļaunprātīgi izmanto Android pieejamības funkcijas, lai iegūtu plašas kontroles iespējas pār ierīci.

Paplašinātas vadības un noturības iespējas

RatHat aktivizē izstrādātāja iespējas un bezvadu atkļūdošanu, tādējādi iegūstot lokālu čaulas izpildes vidi bez ārēja datora. Līdzīgi paņēmieni iepriekš novēroti ToxicPanda un RedHook Android ļaunprogrammatūrās.

ADB piekļuve ļauj instalēt Go programmēšanas valodā izveidotu aģentu liblocal-service.so. Tas izpilda komandas ar ADB čaulas privilēģijām, palīdz apiet akumulatora ierobežojumus un nodrošina ļaunprogrammatūras noturību sistēmā. Ja RatHat tiek apturēta vai izdzēsta, aģents to atjauno, savukārt ļaunprogrammatūra var atjaunot pašu aģentu.

Otrs aģents — libmedia_codec.so — darbojas kā FRP reversā starpniekservera klients un izveido noturīgu tuneli saziņai ar uzbrucējiem.

RatHat attēlo HTML pārklājumus mērķētām banku un kriptovalūtu lietotnēm, lai iegūtu kontu piekļuves datus. Ļaunprogrammatūra var arī pārtvert īsziņas un paziņojumus, tostarp vienreizējās paroles, reģistrēt teksta izmaiņas, iegūt URL no pārlūka adreses joslas, kā arī fiksēt bloķēšanas ekrāna PIN kodus, paroles un atbloķēšanas zīmējumus.

Mākslīgais intelekts pielāgo navigāciju

Būtiskākā RatHat īpatnība ir ar mākslīgo intelektu darbināta lietotāja saskarnes automatizācijas sistēma. Tā Android pieejamības koka pašreizējo stāvokli pārveido XML formātā un nosūta to kādam populāram mākslīgā intelekta asistentam, kura nosaukums pētījumā nav atklāts.

Šāda pieeja ļauj ļaunprogrammatūrai pielāgoties saskarnei labāk nekā sistēmām, kas balstās tikai uz iepriekš sagatavotiem skriptiem. Tādējādi uzbrucēji var attālināti pārvietoties pa ierīces saskarni, neveicot katru darbību manuāli reāllaikā. Pēc Zimperium teiktā, AI palīdz RatHat navigēt un vadīt saskarni reāllaikā, padarot tās darbības elastīgākas un grūtāk atklājamas ar drošības programmatūru.

Pētnieki norāda, ka RatHat aktīvi traucē noņemšanu. Ļaunprogrammatūra pārtver atinstalēšanas apstiprinājuma ekrānu, atceļ procedūru un parāda viltotu Google Play logu ar izdomātu kļūdas paziņojumu.

Analīzi apgrūtina arī vairākas aizsardzības pret izpēti: APK konteinera manipulācijas, neparasti liels — 61 MB — Android manifesta fails un nederīgas DEX pseido­instrukcijas. Šie paņēmieni paredzēti, lai maldinātu vai pārtrauktu analīzes rīku darbību.

Lietotājiem ieteikts nelejupielādēt APK failus ārpus Google Play, ja vien nav pilnīgas pārliecības par izdevēju, rūpīgi izvērtēt pieejamības atļaujas un regulāri pārbaudīt ierīci ar Google Play Protect.