新型安卓恶意木马RatHat现身:引入AI识别机制辅助黑客操控设备
安全公司zLabs披露新型安卓恶意木马RatHat,该木马主要面向中文用户,利用安卓辅助功能深度控制设备,窃取敏感信息并阻止卸载。其最大特性是引入AI识别机制,将设备界面转化为XML格式发送至未公开名称的热门AI助手进行分析,以获取导航指令,辅助黑客快速操作受感染设备。
驱动中国9月18日消息,安全公司Zimperium旗下zLabs研究团队披露一种名为RatHat的新型安卓恶意木马。该木马的主要特征在于引入了AI识别机制,能够分析受感染设备的界面并辅助攻击者执行远程导航操作,从而实现对手机的进一步控制。
据zLabs介绍,RatHat主要针对中文环境用户,不法分子将其植入各类诈骗App中传播。受害者安装软件后,木马利用安卓辅助功能权限深度控制设备。具体行为包括针对金融类应用显示伪造的HTML界面,诱导用户输入并窃取账户凭据;拦截短信和通知并发送给黑客;记录文本变化事件;从浏览器地址栏提取URL;以及获取锁屏PIN码、密码和解锁图案等敏感信息。
RatHat的核心特性在于其AI识别机制。木马会将实时捕捉到的受害者设备界面以XML形式排版,随后发送给“一款报告中未公开名称的热门AI助手”进行分析。该AI模型根据黑客要求识别指定界面元素的中心坐标,判断元素实际显示的文字,并返回如SCROLL_DOWN等导航指令,以便黑客快速分析和操作受感染设备。
研究人员指出,RatHat具备主动阻止用户卸载的功能。当用户打开卸载确认界面时,恶意软件会拦截相关操作并取消卸载流程,随后显示伪造的卸载界面,通过虚假错误信息误导用户。此外,RatHat内置多种反分析机制,包括篡改APK容器、使用体积高达61MB的异常Android Manifest文件,以及加入无效DEX伪指令,试图干扰安全研究人员和分析工具对恶意软件进行逆向分析。相比传统脚本式自动化恶意脚本,该木马更难被安全软件识别。