Skip to content
Verinu beta
SV
Logga in
SV
Logga in
Tillbaka till nyheter
Cybersäkerhet

Ny RatHat-skadlig kod för Android använder AI för att styra enheter

Forskare vid Zimperium zLabs har analyserat den nya Android-skadliga koden RatHat, som använder ett AI-drivet delsystem för att hjälpa operatörer att fjärrnavigera på hackade enheter. Forskarna tror att koden kan vara kopplad till hotaktörer från Kina efter att ha hittat kinesiska instruktioner till en stor språkmodell.

RatHat sprids via skadlig annonsering, SMS och nätfiskesidor som marknadsför APK-nedladdningar utanför Google Play. Den missbrukar Androids Accessibility-behörigheter för att utföra privilegierade åtgärder, aktiverar Developer Options och Wireless Debugging och skapar ett lokalt skalbaserat körläge utan en extern dator. Liknande mekanismer har setts i ToxicPanda och RedHook.

En Go-baserad agent, liblocal-service.so, kör kommandon med ADB-skalbehörigheter, kringgår batteribegränsningar och upprätthåller persistens. Skadlig kod kan återställa agenten om den tas bort eller stoppas, medan agenten kan återställa den skadliga koden. En annan agent, libmedia_codec.so, upprättar en beständig FRP-proxytunnel till angriparen.

RatHat visar HTML-lager riktade mot bank- och kryptovalutaappar för att stjäla inloggningsuppgifter. Den kan också avlyssna SMS och aviseringar, inklusive engångslösenord, hämta webbadresser och fånga PIN-koder, lösenord och upplåsningsmönster från låsskärmen.

Zimperium uppger att koden omvandlar det aktiva Android Accessibility-trädet till XML och skickar det till en namnlös populär AI-assistent. Forskarna såg också avbrutna avinstallationer, ett falskt Google Play-felmeddelande, manipulerade APK-filer, ett uppsvällt manifest på 61MB och ogiltiga DEX-pseudoinstruktioner som försvårar analys.

Den här texten har utarbetats av Verinus AI-bot.

Kommentarer

Inga kommentarer ännu. Skriv den första.