RatHat: ШІ-троян захоплює Android

Фото до статті
Фото до статті

Дослідники мобільної безпеки Zimperium виявили нове шкідливе програмне забезпечення для Android під назвою RatHat. Програма самостійно підвищує власні привілеї до рівня системної оболонки без підключення до комп’ютера, викрадає платіжні дані та відновлює себе навіть після видалення. Технічний аналіз команда zLabs оприлюднила 16 вересня 2026 року; за її оцінкою, за кампанією стоять зловмисники, які ймовірно діють з Китаю, — на це вказують інструкції для ШІ, написані китайською.

RatHat: шкідливе ПЗ зі штучним інтелектом захоплює контроль над Android-смартфонами

Як RatHat потрапляє на пристрій

Основні канали поширення — цільовий смішинг (фішингові SMS), шкідлива блені сайти завантаження. Жертві пропонують вручну встановити APK-файл поза межами Google Play.

Зовнішність шкідливого застосунку налаштовується дистанційно: в одній зі збірок він маскувався під відомий стримінговий сервіс, а конфігурація дозволяє операторам змінити піктограму й назву запуску — зокрема на Chrome.

Далі програма просить надати доступ до спеціальних можливостей (Accessibility). Текст запиту локалізований під конкретну країну: подекуди дозвіл нібито потрібен «через мережеві обмеження», а користувачеві обіцяють фінансову винагороду.

Як програма отримує права системної оболонки

Саме дозвіл на спеціальні можливості запускає весь ланцюжок зараження. Отримавши його, RatHat імітує дотики до екрана: сім разів натискає на номер збірки, щоб розблокувати режим розробника, вмикає бездротове налагодження (Wireless Debugging), зчитує з екрана шестизначний код спарювання та порт — і підключається до вбудованого налагоджувального сервісу ADB на самому смартфоні.

Це виводить шкідливе ПЗ за межі пісочниці, у якій Android тримає звичайні застосунки. Через отриману оболонку програма розгортає два компоненти, замасковані під системні бібліотеки: агент на мові Go, що виконує команди з привілеями shell, і клієнт зворотного проксі, який утримує постійний тунель до сервера зловмисників.

За словами інженера-дослідника Malwarebytes Сава Вілера, такий ланцюжок не складніший за класичне зараження Windows через фішинговий лист: в екосистемі Android підвищення привілеїв традиційно спирається саме на дозволи, які система за замовчуванням тримає закритими.

Що саме викрадає RatHat

На відміну від програм-вимагачів, RatHat не виявляє себе одразу. Він працює у фоні й накопичує дані.

Підроблені вікна поверх банківських застосунків. Програма відстежує, який застосунок відкрито, і за потреби накладає зверху HTML-форму, що імітує інтерфейс банку або криптогаманця. Шаблони таких вікон надходять із сервера зловмисників, тому перелік цілей може змінюватися залежно від регіону. Окремо в коді зашиті накладки для платіжних сервісів WeChat і Alipay.

Перехоплення SMS і сповіщень. Це дає доступ до одноразових кодів і кодів двофакторної автентифікації.

Клавіатурний шпигун на рівні заліза. Найпотужніший механізм — зчитування необроблених даних сенсорного екрана. Go-агент фіксує координати й час кожного дотику, а вбудований файл із розкладками цифрових клавіатур для основних брендів смартфонів перетворює ці координати на конкретні цифри. Так відновлюють PIN-коди, паролі та графічні ключі розблокування.

Цей підхід обходить захисні механізми Android:

  • прапорець FLAG_SECURE блокує знімки екрана, але не доступ до драйвера вводу;
  • стороння клавіатура не передає текст системі, проте пальці все одно торкаються екрана;
  • екран блокування приховує цифри від служби спеціальних можливостей, але не змінює координат дотику.

Запис екрана та інвентаризація пристрою. Програма передає операторам список встановлених застосунків, відеозапис екрана й дозволяє обмін файлами в обидва боки.

RatHat також може запросити права адміністратора пристрою — це дає йому змогу стерти дані зі смартфона у відповідь на спробу видалення.

Чому видалити застосунок недостатньо

Спробу деінсталяції програма перехоплює: замість системного діалогу користувач бачить підроблене вікно з помилкою, стилізоване під Google Play.

Навіть якщо видалення вдалося, допоміжний сервіс продовжує працювати — він існує поза життєвим циклом застосунку. Сервіс перевіряє, чи присутній пакет у системі, і за потреби встановлює його наново, автоматично надаючи всі дозволи та повертаючи доступ до спеціальних можливостей без жодної взаємодії з інтерфейсом.

Виявити зараження можна антивірусним сканером, однак повністю очистити пристрій у такий спосіб не вдасться.

Через поведінку самої програми — повторне маскування під інші застосунки, динамічну зміну поведінки через ШІ — статичного аналізу й карантину недостатньо, щоб видалити шкідливе ПЗ

Як не стати жертвою

Обережність з APK-файлами. Не завантажуйте файли поза межами офіційних магазинів додатків. Навіть якщо ви довіряєте джерелу, перевіряйте хеш-суму файлу.

Ретельне вивчення дозволів. Кожен новий дозвіл, особливо доступ до спеціальних можливостей, — привід замислитися. Не надавайте доступ, якщо не розумієте, навіщо він потрібен.

Використання надійних антивірусів. Встановіть антивірусне ПЗ відомого виробника. Воно не завжди зупиняє сам процес зараження, але може виявити шкідливий процес на ранніх стадіях.

Оновлення операційної системи. Виробники регулярно випускають патчі безпеки. Важливо встановити їх якнайшвидше, щоб усунути відомі вразливості.

Двофакторна автентифікація. Навіть якщо зловмисники отримають пароль, для доступу до облікового запису їм знадобиться другий фактор (код із SMS, підтвердження на іншому пристрої).

Джерело

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *