ESPN Deportes¿Qué significa el gesto de manos de Weghorst?InquirerPalace on Sara Duterte corporate ties: No one is above the lawESPNJones takes responsibility for Steveson's early exit after upsetBollywood HungamaDharma Productions wins Rs. 12.11 crores GST case in Bombay High Court; court rejects film copyright being treated as IT softwareThe Jerusalem PostRussia spreads AI fakes claiming Jews are being paid to settle in UkraineRTP DesportoLiga Nações. Alexander Bah dispensado dos trabalhos da seleção dinamarquesaInquirer EntertainmentDriver appeals dismissal of complaint vs Michelle Dee, others20 Minuten«Ziehe niemals mit deinen besten Freunden zusammen»ColliderNetflix's New Sci-Fi Western Officially Gets an Explosive Sneak Peek [Exclusive]ZDF heuteAktuelles zum Krieg in der UkraineDeadlineSearchlight Lands Lorraine Nicholson’s ‘Playmates’ Starring Lily-Rose Depp, Bill Pullman & Indiana Elle; Pullman Plays Hugh Hefner In Coming-Of-Age StoryThe Hollywood ReporterLily-Rose Depp to Star in Playboy Mansion Movie from Lorraine Nicholson, Searchlight
The Daily Newsstand · Free, Always
Tuesday, September 22, 2026

Троян для Android усилили ИИ, чтобы лучше воровал банковские пароли и сопротивлялся удалению

Translate

Новая вредоносная программа под Android, получившая название RatHat, оснащена подсистемой на основе ИИ, которая способствует удаленному управлению скомпрометированными устройствами. Об этом пишут исследователи компании Zimperium zLabs.

По их мнению, оно связано с финансово мотивированными киберпреступниками из Китая: выяснилось, что LLM-модель опирается на промпты на китайском языке.

Исследователи отмечают, что вредоносное ПО распространяется через вредоносную рекламу, SMS и фишинговые сайты, продвигающие загрузку APK-файлов из-за пределов Google Play.

and6.jpg

Китайский троян RatHat получил ИИ, чтобы лучше противодействовать попыткам удаления и воровать учетные данные к платежным сервисам.
моментально стала менее удобной для сотен миллионов пользователей

Как и большинство семейств вредоносных программ для Android, RatHat эксплуатирует функцию специальных возможностей Android (Accessibility), чтобы получить повышенные привилегии для вредоносных действий на зараженных устройствах.

Вредонос активирует функции Developer Options (параметры разработчика) и Wireless Debugging (беспроводную отладку) чтобы локально обеспечить себе необходимый контекст уровня shell без подключения к внешнему компьютеру. Сходные методы использовали семейства вредоносных программ под Android ToxicPanda и RedHook.

Полученный доступ к Android Debugging Bridge (мосту отладки - ADB) позволяет установить локального агента на базе языка Go (liblocal-service.so), который уже выполняет команды с привилегиями командной строки ADB, а также позволяет обойти ограничения, связанные с расходованием батареи, и обеспечить себе постоянство присутствия.

В частности, агент восстанавливает вредоносное ПО, если оно удалено или остановлено, так же как и сам вредонос переустанавливает агента, если его устраняют из системы.

Второй агент (libmedia_codec.so) выступает в роли клиента обратного прокси FRP, устанавливая постоянный туннель к злоумышленнику.

Широким бреднем

Вредоносная программа отображает HTML-оверлеи для множества различных банковских и криптовалютных приложений с целью перехвата учетных данных.

Может оно перехватывать и SMS-сообщения, и уведомления, включая одноразовые пароли; записывать события изменения текста; извлекать URL-адреса из адресных строк браузера и перехватывать PIN-коды, пароли и графические ключи разблокировки экрана.

Специалисты Zimperium особо отметили, что RatHat использует механизм автоматизации пользовательского интерфейса на основе искусственного интеллекта.

Эта функция производит сериализацию дерева специальных возможностей Android в режиме реального времени, конвертируя его в формат XML, и отправляет его популярному ИИ-ассистенту (название в отчете не упоминается).

Этому инструменту поручаются следующие задачи: определение координат центра именованного элемента интерфейса; определение фактического текста элемента на экране; возвращение инструкций по навигации, таких как 'SCROLL_DOWN' и другие.

«RatHat использует искусственный интеллект для навигации и управления интерфейсом устройства в режиме реального времени, что делает его операции более адаптивными и сложными для обнаружения программным обеспечением безопасности, чем традиционная автоматизация на основе скриптов», - говорится в публикации Zimperium.

«Киберзлоумышленники любого рода будут придумывать новые способы эксплуатировать ИИ в своих целях, в этом нет никаких сомнений, - считает Александр Зонов, эксперт по информационной безопасности компании SEQ. - В данном случае возникают вопросы к вендорам ИИ-ассистента, допустившим вредоносные манипуляции, однако ключевым фактором все же оказывается скачивание и установка приложения из непроверенных источников, а не официального магазина, такого как Google Play».

Исследователи предупреждают, что RatHat будет активно препятствовать попыткам удаления, перехватывая экран подтверждения удаления, отменяя процедуру и отображая поддельное всплывающее окно Google Play с ложным сообщением об ошибке.

Во вредоносе также реализованы многочисленные методы противодействия анализу, включая подделку контейнера APK, раздутый (61 МБ) файл манифеста Android и недействительные псевдоинструкции DEX, - все это направлено на то, чтобы сбить с толку инструменты анализа или даже вызвать в них сбой.

Пользователям Android никогда не следует загружать APK-файлы из источников, отличных от Google Play, если они явно не доверяют издателю, избегать предоставления приложениям разрешений на использование специальных возможностей и регулярно сканировать свои устройства с помощью Play Protect.

View the original on CNews

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.