
Bezpečnostní výzkumníci upozornili na nový Android malware s názvem RatHat, který podle jejich hodnocení provozují aktéři z Číny a který k ovládání napadených zařízení využívá systém poháněný umělou inteligencí. „RatHat, šířený převážně cíleným smishingem (podvodné SMS) a malvertisingovými kampaněmi vedoucími na klamavé portály třetích stran, používá automatizovaný vícefázový infekční řetězec,“ uvedli výzkumníci firmy Zimperium Gianluca Braga, Vishnu Pratapagiri a Fernando Ortega. „Po nasazení kombinuje zneužití služeb usnadnění s autonomním lokálním párováním přes ADB (Android Debug Bridge), aby se vymanil ze standardního izolovaného prostředí aplikací a spustil nezávislé nativní démony s právy shellu.“
Malware se šíří přes klamavé phishingové stránky propagované malvertisingem, smishingovými kampaněmi a fóry třetích stran, které nic netušící uživatele lákají k instalaci APK balíčků napěchovaných malwarem. Ty fungují jako dropper spouštějící hlavní nálož a obsahují několik vrstev technik proti analýze a ladění. Mezi ně patří manipulace s kontejnerem (kdy jsou některé soubory deklarovány jako adresáře), tzv. manifest bomb způsobující pád automatizovaných analytických nástrojů, otrávení bytekódu DEX a dvojité šifrování řetězců. Architektura malwaru se skládá ze tří hlavních částí: škodlivé aplikace pro Android, agenta napsaného v jazyce Go a klienta reverzní proxy FRP. Aplikace slouží jako prostředník k získání kritických systémových oprávnění — nejprve získá oprávnění služeb usnadnění a to poté zneužije k odemčení možností pro vývojáře, zapnutí bezdrátového ladění a získání šestimístného párovacího kódu ADB.
Malware dokáže zobrazovat překryvná okna nad konkrétními aplikacemi za účelem sběru přihlašovacích údajů, nahrávat obrazovku přes rozhraní MediaProjection, zachytávat SMS zprávy a při pokusech o instalaci zobrazit falešné okno o selhání napodobující obchod Google Play. I když se však oběti podaří malware odinstalovat, útočník si na zařízení stále ponechá přístup přes shell a může přes lokální službu zkontrolovat, zda je malware nainstalován, a případně jej znovu nainstalovat.
AI jako navigátor v napadeném telefonu
Zvláštností RatHatu je využití generativní AI k ovládání zařízení. „Malware serializuje živý strom usnadnění zařízení do XML a komunikuje s jedním z nejpopulárnějších generativních AI asistentů na světě,“ uvedla firma Zimperium. „Tato AI se používá pro neškodné akce včetně: zjišťování souřadnic středu pojmenovaného cíle na obrazovce ve formátu JSON pro řízení syntetických kliknutí, zjišťování skutečného textu cíle z XML a signalizování automatických navigačních příkazů jako SCROLL_DOWN.“ Go agent, jenž se maskuje za nativní knihovnu, využívá přístup k shellu získaný přes lokálního ADB démona ke spouštění příkazů, zajištění persistence a získání výjimek ze správy napájení. Klient FRP pak slouží k vytvoření bezpečného reverzního tunelu k řídicímu serveru.
Příkazy z řídicího serveru jsou pestré: umožňují sbírat SMS zprávy, přihlašovací údaje, soubory, PIN, gesto či heslo zámku obrazovky, snímky obrazovky, stisky kláves (včetně URL zadaných do adresního řádku prohlížeče) i seznam nainstalovaných aplikací. Součástí je také keylogger na hardwarové úrovni schopný zaznamenávat dotyky prstů na obrazovce. „Vícevrstvá architektura RatHatu, spoléhání na démony běžící mimo životní cyklus aplikace a využití rozhodovacích smyček s generativní AI v reálném čase dobře ukazují, proč jsou tradiční mobilní bezpečnostní kontroly založené na signaturách nedostatečné,“ uzavřela Zimperium.
Zdroj: thehackernews.com
Zdroj: IT SECURITY NETWORK NEWS


