文章总结: 新型Android恶意软件RATHAI被发现,利用AI驱动子系统远程操控设备,通过无障碍权限和ADB实现高权限操作,安装代理维持持久化,针对银行和加密货币应用进行覆盖攻击,并具备反分析技术。建议用户避免从GooglePlay外下载APK,谨慎授予无障碍权限。
综合评分: 82
文章分类: 恶意软件,移动安全,威胁情报
新型 Android 恶意软件 RatHat 利用 AI 自动化控制设备
e安在线
e安在线
e安在线
2026年9月20日 09:37
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一款名为 RatHat 的新型 Android 恶意软件被发现,它通过一个 AI 驱动的子系统来帮助操作者远程操控受感染的设备。
Zimperium zLabs 的研究人员分析了该恶意软件,在发现其使用中文编写的 LLM 提示词后,认为它与来自中国的威胁行为者有关。
研究人员表示,该恶意软件通过恶意广告、短信和钓鱼网站传播,这些渠道推广从 Google Play 之外下载 APK。
与大多数 Android 恶意软件家族一样,RatHat 依赖滥用 Android 的无障碍权限,在受感染设备上执行高权限操作。
最值得注意的是,它启用开发者选项和无线调试,从而在无需外部计算机的情况下获得本地 shell 级别的执行环境,这与 ToxicPanda 和 RedHook Android 恶意软件家族中所见的机制类似。
ADB 访问权限使 RatHat 能够安装一个基于 Go 的代理 (liblocal-service.so),该代理以 ADB shell 权限运行命令、创建绕过电池限制的机制并管理持久化。
该代理还会在恶意软件被移除或停止时将其恢复,提供一个独立于恶意软件本身的持久化通道。这种备份是双向的,恶意软件也会在代理被移除时将其恢复。
第二个代理 (libmedia_codec.so) 还充当 FRP 反向代理客户端,与攻击者建立持久隧道。
该恶意软件会针对特定的银行和加密货币应用显示 HTML 覆盖层,以窃取账户凭据。
它还可以拦截短信和通知(包括一次性密码);记录文本变更事件;从浏览器地址栏提取 URL;并捕获锁屏 PIN 码、密码和解锁图案。
AI 引导的导航
Zimperium 报告称,RatHat 使用一个 AI 驱动的用户界面自动化引擎,将实时的 Android 无障碍树序列化为 XML,并发送给一个在报告中未具名的流行 AI 助手。
随后,该 AI 工具被要求完成以下任务:
识别某个指定界面元素的中心坐标
确定某个元素在屏幕上的实际文本
返回诸如 ‘SCROLL_DOWN’ 等导航指令
这个 AI 驱动的子系统使 RatHat 的界面自动化比完全基于固定脚本的自动化更具适应性,允许远程导航而无需操作者进行实时交互。
“RatHat 使用 AI 实时智能地导航和控制设备界面,使其操作比传统的脚本化自动化更具适应性,也更难被安全软件检测到,”Zimperium 评论道。
研究人员警告称,RatHat 会通过拦截卸载确认界面、取消该过程并显示一个包含虚假错误信息的伪造 Google Play 覆盖层,来主动阻止卸载尝试。
Zimperium 还强调了该恶意软件中嵌入的多种反分析技术,包括 APK 容器篡改、一个臃肿的(61MB)Android 清单文件以及无效的 DEX 伪指令,这些均旨在迷惑或破坏分析工具。
Android 用户绝不应从 Google Play 之外下载 APK 文件,除非他们明确信任发布者;应避免向应用授予无障碍权限,并定期使用 Play Protect 扫描其设备。
声明:除发布的文章无法追溯到作者并获得授权外,我们均会注明作者和文章来源。如涉及版权问题请及时联系我们,我们会在第一时间删改,谢谢!文章来源:安全圈
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:e安在线 e安在线
e安在线《新型 Android 恶意软件 RatHat 利用 AI 自动化控制设备》