查看: 110|回复: 0

RatHat安卓木马利用生成式AI自动化控制设备

[复制链接]
发表于 半小时前 | 显示全部楼层 |阅读模式
概述
Zimperium 报告披露新 Android 木马 RatHat。该恶意软件通过短信钓鱼(smishing)和恶意广告(malvertising)传播,使用自动化多阶段感染链,目标是突破 Android 应用沙箱并取得 shell 级执行。与常见移动木马不同,RatHat 会调用生成式 AI 辅助实时导航和控制设备界面,以提升适应性与规避能力。

主要行为

  • 窃取用户凭据,仿冒银行和支付类应用以获取凭据和访问码。
  • 与 C&C 服务器建立隐蔽通信通道,用于远程访问。
  • 申请管理员级权限以访问系统功能,并安装独立隐藏后台服务,用于自我重装和恢复权限。
  • 拦截卸载操作;即使用户移除应用,其 shell 服务仍可能保留,定期检查应用是否存在并在缺失时重装。
  • 使用本地化 HTML 诱饵获取无障碍服务权限并提权。
  • 内置高级 WebView 覆盖注入引擎,可展示流行应用假界面,捕获屏幕和用户输入,拦截短信,并申请 Device Admin 权限,该权限可用于擦除设备。

原文称,恶意软件使用的 AI 提示词显示其可能由中文背景威胁行为者开发。

感染链与组件
RatHat 通过 dropper 安装,携带两个加密资产,滥用原生 SessionInstaller API 绕过限制。其架构分为三部分:

  • 恶意 Android 应用:获取关键系统权限,引导感染链,并向用户提供界面;包含动态配置,允许运营者启用不同 activity alias。
  • Go agent:通过本地 ADB daemon 获得 shell 后释放并执行,作为 RatHat 的 C&C 大脑执行命令,并取得系统级持久化和电源管理豁免。
  • FRP 客户端:基于 fatedier/frp 的 frpc 反向代理客户端,建立安全、持久的反向隧道,使攻击者可访问 ADB daemon 执行命令。


生成式 AI 与键盘记录
RatHat 会将设备当前的无障碍树序列化为 XML,再与生成式 AI 助手通信。AI 读取屏幕内容和布局,用于自动导航并交互设备。

键盘记录通过三种机制实现:

  • 监控无障碍文本变化事件,重建用户输入内容。
  • 按 resource ID 读取浏览器地址栏。
  • Go agent 在硬件级记录用户手指触屏位置;其利用 shell 环境中的 Android 调试工具 getevent 读取内核写入的原始设备文件,提取原始事件坐标并与键盘布局比对,从而重建 PIN、密码和图案。


检测与处置关注点

  • 重点排查异常无障碍服务授权、WebView 覆盖注入、短信拦截、Device Admin 申请、ADB shell/getevent 调用、frpc 反向隧道以及隐藏服务自重装行为。
  • 若确认感染,单纯卸载应用可能无效,需要检查残留 shell 服务和后台组件,并评估是否重置设备。
  • 限制未知来源安装,关注短信钓鱼和恶意广告投递渠道。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-22 09:56 , Processed in 0.020621 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部