Вредоносная программа RatHat для Android использует ADB для сохранения доступа к командной оболочке после удаления

кибербезопасность вредоносное по Android ии фишинг утечка данных thehackernews.com

Обнаружен новый Android-троян RatHat с ИИ-управлением! Узнайте, как он крадет данные через фишинг и вредоносную рекламу. Защитите свои учетные данные и банковские счета от китайских хакеров. Не устанавливайте подозрительные APK!

Исследователи в области кибербезопасности выявили новый вредоносный Android-софт под названием RatHat, предположительно разработанный китайскими злоумышленниками. Он использует систему на базе искусственного интеллекта (ИИ) для навигации и управления скомпрометированными устройствами. Распространяемый в основном посредством целевых фишинговых SMS-сообщений (smishing) и кампаний с использованием вредоносной рекламы, ведущих на обманчивые сторонние порталы загрузки, RatHat применяет автоматизированный многоступенчатый конвейер заражения, как заявили исследователи Zimperium Джанлука Брага, Вишну Пратапагири и Фернандо Ортега. После развертывания он использует злоупотребление функциями специальных возможностей в сочетании с автономным локальным самосопряжением ADB (Android Debug Bridge) для выхода из стандартной песочницы Android-приложений, развертывая независимые нативные демоны, выполняющиеся с привилегиями командной оболочки. RatHat распространяется через обманчивые фишинговые сайты, продвигаемые с помощью вредоносной рекламы, кампаний smishing и сторонних форумов, которые обманом заставляют ничего не подозревающих пользователей устанавливать APK-файлы с вредоносным ПО. Эти пакеты функционируют как дропперы для запуска основного вредоносного кода, одновременно внедряя уровни защиты от анализа и отладки для уклонения от обнаружения. Четыре метода противодействия анализу, встроенные в вредоносное ПО, перечислены ниже. Архитектура Android-вредоноса состоит из трех основных компонентов: вредоносного Android-приложения, агента на языке Go и клиента обратного прокси FRP. Android-приложение действует как канал для получения критически важных системных разрешений и запуска следующей фазы атаки, позволяя ему получить разрешения служб специальных возможностей, а затем злоупотреблять ими для разблокировки параметров разработчика, включения беспроводной отладки и извлечения 6-значного кода сопряжения ADB. Вредоносное ПО оснащено возможностью отображать оверлеи поверх определенных приложений для кражи учетных данных, записывать экран с помощью API MediaProjection Android, перехватывать SMS-сообщения и блокировать попытки установки, отображая поддельный оверлей с сообщением об ошибке, имитирующий Google Play Store. Однако, даже если жертве удастся удалить его, злоумышленник все равно сохранит доступ к командной оболочке на устройстве. Злоумышленник может использовать локальную службу для проверки наличия вредоносного ПО и его повторной установки в случае его отсутствия. «Вредоносное ПО сериализует дерево специальных возможностей устройства в XML и взаимодействует с одним из самых популярных генеративных ИИ-ассистентов в мире», — заявили в Zimperium. «Этот ИИ используется для незлонамеренных действий, включая: определение координат центра именованной цели на экране в формате JSON для выполнения синтетических кликов, получение фактического текста цели на экране из XML, [и] отправку команд автоматической навигации, таких как SCROLL_DOWN». Агент Go, выполняемый APK, маскируется под нативную библиотеку (“liblocal-service.so”), но использует доступ к командной оболочке, полученный через локальный демон ADB, для выполнения команд, тем самым позволяя вредоносному ПО обеспечивать постоянство и применять исключения для управления питанием. Клиент FRP, в свою очередь, используется для установления безопасного обратного туннеля к серверу управления и контроля (C2). «Агент Go получает конфигурацию туннеля FRP с сервера C2, позволяя клиенту FRP установить постоянный активный обратный туннель к оператору», — сообщили исследователи. «Это соединение используется злоумышленниками для доступа к демону ADB: это универсальный путь к устройству, по которому передается все, что хочет оператор, независимо от собственного набора функций вредоносного ПО». Команды, выдаваемые сервером C2, разнообразны и многофункциональны, позволяя злоумышленникам собирать SMS-сообщения, учетные данные, файлы, PIN-код блокировки экрана, шаблон или пароль, снимки экрана, нажатия клавиш (включая URL-адреса, введенные в адресных строках веб-браузеров) и список установленных приложений. В RatHat также встроен аппаратный кейлоггер, выполняемый агентом Go, способный записывать нажатия пальцев на экране. «Многоуровневая архитектура RatHat, зависимость от демонов вне жизненного цикла и использование циклов принятия решений GenAI в реальном времени иллюстрируют, почему традиционные средства защиты мобильных устройств на основе сигнатур недостаточны», — заявили в Zimperium.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: