Новый троян RatHat использует ИИ для контроля Android

Новый троян RatHat использует ИИ для контроля Android

Специалисты по кибербезопасности обнаружили новое опасное вредоносное ПО для операционной системы Android под названием RatHat. Этот троян примечателен тем, что использует встроенную подсистему на баз

Специалисты по кибербезопасности обнаружили новое опасное вредоносное ПО для операционной системы Android под названием RatHat. Этот троян примечателен тем, что использует встроенную подсистему на базе искусственного интеллекта для удаленного управления зараженными устройствами.

По мнению исследователей, за разработкой стоят опытные злоумышленники. Распространение вредоносного ПО происходит через методы социальной инженерии: вредоносную рекламу, SMS-рассылки и фишинговые сайты, предлагающие скачать файлы в формате APK в обход официального магазина приложений Google Play.

Механизм работы и получение привилегий

Как и большинство других мобильных угроз, RatHat злоупотребляет специальными возможностями (Accessibility Services) Android для получения повышенных прав в системе. Одной из ключевых особенностей вируса является автоматическое включение параметров разработчика и беспроводной отладки. Это позволяет трояну получить доступ к локальной оболочке командной строки без физического подключения устройства к компьютеру.

После активации режима отладки вредоносное ПО устанавливает специализированный агент, написанный на языке Go. Этот агент выполняет команды с правами администратора, настраивает обход ограничений батареи для непрерывной работы в фоновом режиме и обеспечивает постоянное присутствие в системе. Даже если пользователь попытается удалить основное приложение, агент восстановит его, и наоборот — вирус восстанавливает агент при его удалении.

Для связи с управляющим сервером злоумышленников используется дополнительный модуль, создающий защищенный туннель. Это позволяет атакующим беспрепятственно отправлять команды на устройство.

Кража данных и использование искусственного интеллекта

RatHat нацелен на кражу конфиденциальной информации. Он перехватывает SMS-сообщения, включая одноразовые коды подтверждения, крадет пароли и графические ключи разблокировки экрана, а также извлекает адреса посещенных веб-страниц. Для кражи учетных данных банковских и криптовалютных приложений вирус использует фишинговые HTML-формы, которые отображаются поверх легитимных программ.

Главным нововведением стала автоматизация интерфейса с помощью искусственного интеллекта. Вирус преобразует текущий экран устройства в XML-код специального меню и отправляет его на анализ популярной языковой модели. ИИ выполняет следующие задачи:

  • Определение точных координат кнопок и элементов интерфейса для клика.
  • Распознавание текста на экране.
  • Формирование инструкций для навигации, таких как прокрутка страницы вниз.

Использование нейросетей делает действия вируса более гибкими и адаптивными по сравнению с классическими жестко запрограммированными сценариями. Это позволяет злоумышленникам управлять девайсом в режиме реального времени без непосредственного участия оператора, что затрудняет обнаружение защитными программами.

Противодействие удалению

Разработчики RatHat предусмотрели защиту от удаления: вирус блокирует попытки стереть приложение, перехватывая экран подтверждения удаления и симулируя ошибку Google Play с помощью фальшивого всплывающего окна. Также в коде используются сложные методы обфускации и защиты от анализа, включая искусственное раздувание размера манифеста до десятков мегабайт и внедрение некорректных инструкций для запутывания аналитических инструментов.

Для защиты своего устройства пользователям настоятельно рекомендуется избегать установки приложений из сторонних источников, не предоставлять доступ к специальным возможностям подозрительным программам и регулярно использовать встроенные средства сканирования системы.