Android-троян RatHat с нейросетью сам нажимает на смартфоне пользователя нужные кнопки

изображение: grok
Zimperium zLabs откопали Android-троян RatHat, который скинул часть рутины на искусственный интеллект и теперь тыкает по экрану вместо живого оператора. Вредонос сам шарится по интерфейсу заражённого смартфона, жмёт нужные кнопки и вытаскивает данные без постоянного ручного контроля. После установки RatHat выпрашивает разрешения Accessibility, ворует пароли, SMS-коды и банковские данные, а затем упорно сопротивляется удалению.
Разработчики RatHat не изобретают велосипед и юзают привычный набор каналов доставки для Android-малвари. APK подсовывают через малвертайзинг, массовые SMS-рассылки и фишинговые страницы, где жертве предлагают скачать файл в обход Google Play.
Заражение обычно проходит через один из следующих каналов:
- вредоносная реклама в мобильных приложениях и на сторонних сайтах;
- массовые SMS-рассылки со ссылкой на поддельный APK;
- фишинговые страницы с имитацией банковских или государственных сервисов;
- прямая установка файла в обход официального магазина приложений.
После запуска RatHat выпрашивает разрешения Accessibility, изначально придуманные для людей с ограниченными возможностями. Этот функционал давно превратился в любимую лазейку мобильных зловредов, потому что позволяет тыкать кнопки, читать текст на экране и рулить другими приложениями от имени пользователя.
Отдельный финт связан с параметрами разработчика. RatHat активирует Developer Options и Wireless Debugging, получает shell-доступ через ADB и без единого провода к компьютеру ставит написанный на Go агент liblocal-service.so. Похожий трюк раньше юзали ToxicPanda и RedHook.
Отмечается, что парочка агентов работает как страховка друг для друга. Если пользователь останавливает или сносит RatHat, агент поднимает троян заново, а если стереть сам агент, RatHat восстанавливает его обратно.
Второй компонент, libmedia_codec.so, поднимает клиент обратного прокси FRP и держит вечный туннель к серверам злоумышленников. Через этот канал операторы RatHat коннектятся к заражённому смартфону и шлют команды в реальном времени.
Связка из двух Go-агентов закрывает сразу несколько задач:
- liblocal-service.so выполняет команды с правами ADB shell;
- тот же агент снимает ограничения на расход батареи для фоновой работы;
- агент восстанавливает RatHat при удалении основного приложения;
- libmedia_codec.so держит туннель FRP для удалённого управления.
Поверх банковских и крипто-приложений RatHat рисует поддельные HTML-окна и сливает себе всё, что жертва вбивает в форму. Троян читает SMS и push, поэтому одноразовые коды подтверждения для российских пользователей давно перестали быть защитой.
Отдельно вредонос следит за изменениями текста на экране, тащит адреса из строки браузера, а ещё умеет доставать PIN-коды, пароли и графические ключи разблокировки. За кейлоггинг отвечает отдельный Go-модуль, который фиксирует каждый тап по клавиатуре.
Из заражённого смартфона RatHat может забрать:
- логины и пароли из банковских и крипто-приложений через фальшивые оверлеи;
- одноразовые коды и текст всех входящих SMS и push;
- PIN-коды, пароли и графические ключи разблокировки экрана;
- полный лог нажатий клавиатуры через отдельный кейлоггер.
Самая сочная часть RatHat касается автоматизации. Zimperium откопала движок, который берёт дерево Accessibility, переводит его в XML и шлёт внешнему ИИ-сервису. Название сервиса исследователи зажали, не раскрыли.
Модель получает конкретную таску, например, найти нужный элемент интерфейса и вернуть его координаты в центре экрана, распознать текст на кнопке или подсказать следующую команду вроде SCROLL_DOWN. RatHat берёт ответ модели и топает дальше по приложению.
Стоит обратить внимание, что обычная автоматизация в мобильных зловредах живёт на жёстко прописанных координатах и заранее заданных кликах. RatHat вместо этого реагирует на реальное содержимое экрана и подстраивается под любые изменения интерфейса на лету.
По оценке Zimperium, такая схема снимает нагрузку с оператора и заодно осложняет детект вредоносной активности защитными системами. Для аналитиков это новый уровень адаптивности зловредов под Android.
Удалить RatHat руками тоже не самая простая задача. При попытке деинсталляции троян перехватывает системное окно подтверждения и отменяет действие, а вместо него подсовывает поддельное окно Google Play с фейковой ошибкой, из-за которой пользователь решает, что удалить приложение сейчас нельзя.
Для исследователей вредонос заготовил отдельный набор подлянок, среди которых перепиленный контейнер APK, манифест размером около 61 МБ и кривые псевдоинструкции DEX. Все эти приёмы усложняют разбор приложения и путают автоматические инструменты анализа.
Против удаления и анализа RatHat применяет сразу несколько трюков:
- перехват системного окна подтверждения деинсталляции;
- показ поддельного экрана Google Play с фейковой ошибкой;
- раздутый до 61 МБ Android-манифест;
- повреждённые DEX-псевдоинструкции для антианализа.
Zimperium советует не ставить APK за пределами официального магазина приложений и с подозрением коситься на любой запрос на Accessibility. Устройство стоит регулярно гонять через Play Protect, а любые оверлеи поверх банковских приложений сразу становятся поводом закрыть программу и сменить пароли.
В CISOCLUB отметили, что связка ИИ и Accessibility заметно подняла планку для мобильных зловредов. Адаптивная навигация по интерфейсу сняла с операторов RatHat рутинную настройку под каждое приложение-жертву. Аналитики заявили, что парный механизм самовосстановления агентов усложнил полную очистку устройства без переустановки системы. По мнению редакции, для российской аудитории риск ощущается сильнее из-за привычки ставить APK вне Google Play. При первых признаках заражения смартфон стоит физически отключить от сети и обратиться за помощью к профильным специалистам.
Ранее сообщалось, что Elastic Security Labs обнаружила новую банковскую кампанию KREMLIN, ориентированную на обычных пользователей. Вредонос устанавливает расширение в браузеры Chrome и Edge, после чего крадёт пароли, cookies, сессионные токены и содержимое открытых страниц, а адреса управляющих серверов скрывает в смарт-контрактах Ethereum. Кампания отслеживается под кодовым обозначением REF9334 и действует как минимум с мая 2025 года.



