RatHat получает удалённый доступ к Android-устройствам через беспроводную отладку
RatHat, троянская программа для удалённого доступа на Android, по имеющимся данным, связана со злоумышленниками, действующими из Китая. Она распространяется через смишинг, вредоносную рекламу, фишинговые сайты, сторонние форумы и вручную устанавливаемые APK, замаскированные под легитимные приложения.
Установка и противодействие анализу
RatHat использует дроппер с зашифрованными полезными нагрузками. Они распаковываются и загружаются в память на этапе вторичного DEX. Для установки вредоносная программа злоупотребляет API Android SessionInstaller и службами специальных возможностей, с помощью которых получает конфиденциальные разрешения.
APK-контейнеры RatHat содержат повреждённые метаданные ZIP, манифест размером 61 МБ с задокументированными чанками, недействительные псевдоинструкции DEX и несколько схем шифрования строк. Проверки во время выполнения обнаруживают отладчики, нативную трассировку, Frida и Xposed, а также рутованные или эмулируемые среды и переупакованные приложения. Эти механизмы предназначены для нарушения декомпиляции, автоматизированного анализа и динамической инспекции.
Удалённый доступ и кража данных
Получив доступ к функции специальных возможностей, RatHat автоматически включает параметры разработчика и беспроводную отладку, извлекает код сопряжения ADB и номер порта из интерфейса. Встроенная библиотека ADB позволяет вредоносной программе сопрягаться с устройством локально, без хост-компьютера. Это обеспечивает доступ к оболочке и позволяет развернуть в каталоге /data/local/tmp два компонента на базе Go: привилегированный агент команд под именем liblocal-service.so и клиент обратного прокси FRP под именем libmedia_codec.so.
Агент получает конфигурацию туннеля от сервера управления. Клиент FRP поддерживает постоянное обратное соединение, через которое можно удалённо обращаться к демону ADB. Android-приложение взаимодействует с C2 по аутентифицированным HTTP и WebSockets, а локальный агент предоставляет HTTP-службу на 127.0.0.1:7910.
Для кражи учётных данных RatHat показывает поддельные наложения поверх банковских приложений, приложений для работы с криптовалютами, WeChat и Alipay. Вредоносная программа перехватывает логины, пароли и PIN-коды, а также одноразовые пароли, передаваемые по SMS и через уведомления. Для захвата экрана она использует MediaProjection.
Функция специальных возможностей автоматизирует действия на устройстве: RatHat сериализует дерево пользовательского интерфейса, может использовать генеративный ИИ для поиска элементов интерфейса, определения их координат и извлечения текста, а также отправляет команды навигации. Компонент AdbTouchCapture выполняет команду getevent в контексте оболочки и отслеживает необработанные события касания в /dev/input. Используя раскладки клавиатур и геометрию графического ключа, характерные для конкретного устройства, он может восстанавливать PIN-коды, пароли и графические ключи по координатам касаний.
Для закрепления RatHat использует скрытую службу, работающую вне жизненного цикла приложения, поддельные наложения с сообщением об ошибке удаления, права администратора устройства и автоматическое восстановление после удаления.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



