Android троянец с AI краде банкови пароли и се пази от премахване
23.09.2026 | Редакция izmama.bg Сподели
2 0
Специалисти по сигурност засичат зловреден софтуер за Android, подсилен с изкуствен интелект, който краде идентификационни данни, прихваща SMS и OTP, и затруднява премахването си чрез различни техники за устойчивост.

Как се разпространява

Специалисти по сигурност засякоха опасен софтуер от типа троянски кон за платформа Android, който е усъвършенстван с изкуствен интелект за по-ефективна кражба на банкови пароли и устойчивост срещу премахване.

RatHat – зловреден софтуер с китайски произход – използва изкуствен интелект за навигация, установява механизъм за устойчиво присъствие чрез два канала и активно противодейства на опитите за премахване, като всичко това цели кражба на идентификационни данни за платежни услуги.

Според изследователи от Zimperium zLabs, новият щам на зловреден софтуер за Android, наречен RatHat, включва подсистема, базирана на AI, която улеснява дистанционното управление на компрометирани устройства.

Те смятат, че зловредният софтуер е свързан с киберпрестъпници от Китай, движени от финансови подбуди. Анализът разкрива, че големият езиков модел (LLM) на RatHat разчита на инструкции (промптове), написани на китайски език.

Изследователите отбелязват, че зловредният софтуер се разпространява чрез „malvertising“ (злонамерена реклама), SMS съобщения и фишинг сайтове, които подтикват потребителите да изтеглят APK файлове от източници извън Google Play Store.

Подобно на повечето семейства зловреден софтуер за Android, RatHat използва функциите за достъпност (Accessibility features) на операционната система, за да получи повишени привилегии за извършване на злонамерени действия върху заразените устройства.

Зловредният софтуер активира „Опции за програмисти“ (Developer Options) и „Безжично отстраняване на грешки“ (Wireless Debugging), за да осигури локално необходимия контекст на ниво обвивка (shell-level context), без да е необходима връзка с външен компютър. Подобни методи са използвани от семейства зловреден софтуер като ToxicPanda и RedHook.

Достъпът до Android Debugging Bridge (ADB) позволява инсталиране на локален агент, базиран на езика Go (liblocal-service.so). Този агент изпълнява команди с привилегиите на ADB обвивката, заобикаля ограниченията за консумация на енергия и гарантира устойчивостта на зловредния софтуер в системата.

По-конкретно, агентът възстановява зловредния софтуер, ако той бъде изтрит или спрян, докато самият зловреден софтуер преинсталира агента, ако той бъде премахнат от системата. Вторият агент (libmedia_codec.so) действа като клиент за обратен прокси сървър (FRP reverse proxy), установявайки постоянен тунел към атакуващия.

Широк обхват на действие

Зловредният софтуер показва HTML наслагвания (overlays) върху широк спектър от банкови и криптовалутни приложения, за да прихване идентификационни данни.

Той е способен да прихваща SMS съобщения и известия, включително еднократни пароли (OTP), да записва събития, свързани с промяна на текст, да извлича URL адреси от адресните ленти на браузърите и да улавя ПИН кодове, пароли и графични ключове за отключване на екрана.

Изследователите от Zimperium подчертават, че RatHat използва механизъм за автоматизация на потребителския интерфейс, задвижван от изкуствен интелект. Тази функция сериализира дървото на достъпността (accessibility tree) на Android в реално време, преобразува го във формат XML и го изпраща към популярен AI асистент (конкретният асистент не е назован в изследването).

Инструментът има за задача да определи координатите на центъра на даден интерфейсен елемент, да разпознае действителния текст на елемента върху екрана и да върне инструкции за навигация, като например „SCROLL_DOWN“ (превъртане надолу).

„RatHat използва изкуствен интелект за навигация и управление на интерфейса на устройството в реално време, което прави действията му по-адаптивни и по-трудни за засичане от софтуера за сигурност в сравнение с традиционната автоматизация, базирана на скриптове“, коментират експертите на Zimperium.

Пропуски и мерки за защита

В случая с този троянски кон възникват въпроси относно доставчика на AI асистента, който е позволил подобна злонамерена манипулация. Въпреки това решаващият фактор си остава изтеглянето и инсталирането на приложението от ненадеждни източници, а не от официален магазин като Google Play.

Изследователите предупреждават, че RatHat активно възпрепятства опитите за премахване, като прихваща екрана за потвърждение на деинсталирането, прекратява процеса и показва фалшив изскачащ прозорец, имитиращ Google Play, с невярно съобщение за грешка.

Зловредният софтуер използва и множество техники за противодействие на анализа – включително манипулиране на APK контейнера, изкуствено раздут (61 MB) манифестен файл за Android и невалидни DEX псевдоинструкции – всички те целят да объркат или дори да сринат инструментите за анализ.

Потребителите на Android не трябва да изтеглят APK файлове от източници, различни от Google Play, освен ако не се доверяват напълно на издателя. Те също така трябва да избягват предоставянето на разрешения за достъпност (accessibility permissions) на приложения и редовно да сканират устройствата си чрез Play Protect.

TechNews.bg е динамичен информационен ресурс за новини, анализи, пазарни данни, диалог и съвети за технологиите и тяхното приложение в бизнеса и личното пространство.


Ключови думи: Android, зловреден софтуер, троянски кон, банкови пароли, фишинг, OTP, киберпрестъпност, изкуствен интелект
Източник: technews.bg

0 коментара

Имейл бюлетин

Получавайте по имейл най-новите публикации от сайта.
Можете да се отпишете по всяко време!