Νέο Android malware με AI που κλέβει PIN και κωδικούς και δεν φεύγει με unistall

Το RatHat είναι ένα νέο Android malware που συνδυάζει generative AI, κατάχρηση των Accessibility Services και πρόσβαση μέσω Android Debug Bridge για να αποκτήσει εξαιρετικά βαθύ έλεγχο σε μια μολυσμένη συσκευή. Μπορεί να κλέβει τραπεζικά credentials και κωδικούς μίας χρήσης, να καταγράφει PIN και μοτίβα ξεκλειδώματος και, το πιο ανησυχητικό, να διατηρεί μηχανισμό πρόσβασης ακόμη και αφού ο χρήστης αφαιρέσει τη μολυσμένη εφαρμογή.

Η έρευνα της Zimperium δείχνει μια περισσότερο εξελιγμένη προσέγγιση από τα συνηθισμένα Android banking trojans. Το RatHat δεν χρησιμοποιεί το AI για να «αποφασίζει να επιτεθεί», αλλά ως εργαλείο δυναμικής πλοήγησης στην οθόνη. Παράλληλα, η Google διευκρινίζει ότι δεν έχει εντοπίσει εφαρμογές που περιέχουν το συγκεκριμένο malware στο Google Play και ότι γνωστές εκδόσεις του καλύπτονται από το Play Protect.

Η μόλυνση ξεκινά εκτός Google Play

Gemini: Η νέα εποχή στην οργάνωση ψηφιακών project

Το RatHat διανέμεται κυρίως μέσω smishing, κακόβουλων διαφημίσεων και παραπλανητικών ιστοσελίδων που προτρέπουν τον χρήστη να εγκαταστήσει χειροκίνητα ένα APK. Σε ορισμένες περιπτώσεις, η εφαρμογή μπορεί να εμφανίζεται ως γνωστή υπηρεσία streaming ή ακόμη και να χρησιμοποιεί εικονίδιο που παραπέμπει στον Chrome.

Μετά την εγκατάσταση, το κρίσιμο βήμα είναι η εξασφάλιση άδειας για τα Accessibility Services. Πρόκειται για ισχυρές λειτουργίες του Android που έχουν σχεδιαστεί για λόγους προσβασιμότητας, αλλά αποτελούν συχνό στόχο malware επειδή μπορούν να διαβάζουν στοιχεία της οθόνης και να εκτελούν ενέργειες για λογαριασμό του χρήστη.

Από εκεί το RatHat μπορεί να ενεργοποιήσει τα Developer Options, να ανοίξει το Wireless Debugging και να διαβάσει τον εξαψήφιο κωδικό σύνδεσης του ADB.

Πώς αποκτά ADB shell χωρίς υπολογιστή

Πώς το Google Pixel 11 βελτιώνει τον σχεδιασμό του Pixel 10 διατηρώντας το ίδιο μέγεθος
photo by androidheadlines.com

Η ασυνήθιστη τεχνική του RatHat είναι ότι πραγματοποιεί μόνο του το pairing με το Android Debug Bridge.

Το ADB είναι κανονικό εργαλείο του Android, σχεδιασμένο για developers. Στην περίπτωση αυτή όμως χρησιμοποιείται από το malware για να αποκτήσει shell-level πρόσβαση πέρα από τους περιορισμούς που εφαρμόζονται σε μια συνηθισμένη εφαρμογή.

Μόλις ολοκληρωθεί η σύνδεση, το RatHat εγκαθιστά έναν ξεχωριστό agent γραμμένο σε Go και έναν reverse-proxy client. Ο δεύτερος μπορεί να δημιουργήσει μόνιμη σύνδεση με τον command-and-control server των επιτιθέμενων.

Αυτός ο διαχωρισμός είναι ιδιαίτερα σημαντικός για την επιμονή του malware.

Πού μπαίνει το AI

Android 17: Πώς να μεταφέρετε εφαρμογές και κλήσεις από το κινητό στον υπολογιστή με ένα κλικ

Το RatHat μετατρέπει το Accessibility tree της τρέχουσας οθόνης σε XML και το στέλνει σε ένα δημοφιλές generative AI assistant, το οποίο οι ερευνητές δεν κατονομάζουν επίσημα.

Το μοντέλο χρησιμοποιείται για πολύ συγκεκριμένες λειτουργίες. Μπορεί να εντοπίσει το κέντρο ενός κουμπιού και να επιστρέψει τις συντεταγμένες του, να αναγνωρίσει ποιο κείμενο εμφανίζεται σε ένα στοιχείο ή να υποδείξει ενέργειες όπως scrolling.

Πρακτικά, αντί το malware να εξαρτάται αποκλειστικά από προκαθορισμένες συντεταγμένες και scripts που μπορούν να σπάσουν όταν αλλάξει μια εφαρμογή, το AI το βοηθά να προσαρμόζεται στη διάταξη που βλέπει εκείνη τη στιγμή.

Δεν πρόκειται λοιπόν για ένα AI που ενεργεί αυτόνομα σαν κυβερνοεγκληματίας. Είναι ένα σύστημα computer-use automation ενσωματωμένο σε μια ήδη κακόβουλη αλυσίδα.

Κλέβει PIN από τις κινήσεις του δαχτύλου

Ακόμη πιο ασυνήθιστος είναι ο μηχανισμός keylogging. Ο Go agent του RatHat χρησιμοποιεί το Android εργαλείο getevent για να διαβάζει raw touch events από το /dev/input.

Τα δεδομένα αυτά από μόνα τους είναι απλώς συντεταγμένες X και Y. Το malware όμως διαθέτει πληροφορίες για τη γεωμετρία των αριθμητικών πληκτρολογίων και των pattern locks διαφορετικών συσκευών.

Έτσι, γνωρίζοντας πού ακριβώς ακούμπησε το δάχτυλο, μπορεί να αντιστοιχίσει τις συντεταγμένες σε συγκεκριμένους αριθμούς ενός PIN ή στα σημεία ενός pattern.

Το RatHat χρησιμοποιεί επίσης fake overlays πάνω από τραπεζικές και payment εφαρμογές, καταγράφει την οθόνη και μπορεί να υποκλέπτει SMS, notifications και OTP/2FA codes.

Γιατί το uninstall μπορεί να μην αρκεί

Το RatHat διαθέτει δύο επίπεδα προστασίας απέναντι στην αφαίρεσή του. Αρχικά μπορεί να παρεμβληθεί στη διαδικασία uninstall και να εμφανίσει ψεύτικο μήνυμα αποτυχίας που θυμίζει το Google Play.

Το σημαντικότερο όμως είναι ότι ο ξεχωριστός local agent λειτουργεί εκτός του lifecycle του Android package. Ακόμη και αν ο χρήστης καταφέρει να αφαιρέσει την εφαρμογή, ο agent μπορεί να παραμείνει ενεργός με ADB shell access, να ελέγξει αν το APK εξακολουθεί να υπάρχει και να το εγκαταστήσει ξανά, αποδίδοντας εκ νέου permissions.

Αυτό εξηγεί γιατί η απλή διαγραφή της εφαρμογής δεν πρέπει να θεωρείται ασφαλής αποκατάσταση μιας συσκευής που έχει ήδη παραβιαστεί.

Τι πρέπει να προσέχουν οι χρήστες Android

Η καλή είδηση είναι ότι η επίθεση απαιτεί αρκετά βήματα από την πλευρά του θύματος. Η εφαρμογή πρέπει να εγκατασταθεί από εξωτερική πηγή και να αποκτήσει ιδιαίτερα ισχυρές άδειες.

Η Google αναφέρει ότι το RatHat δεν έχει εντοπιστεί στο Google Play και ότι το Play Protect προστατεύει από γνωστές παραλλαγές του.

Η ασφαλέστερη πρακτική παραμένει η αποφυγή APK από άγνωστα sites, ο αυστηρός έλεγχος αιτημάτων για Accessibility και η διατήρηση του Play Protect ενεργοποιημένου. Αν υπάρχει σοβαρή ένδειξη ότι μια συσκευή έχει ήδη μολυνθεί, ένα factory reset αποτελεί ασφαλέστερη επιλογή από ένα απλό uninstall, ενώ κωδικοί τραπεζικών και άλλων κρίσιμων λογαριασμών πρέπει να αλλάξουν από καθαρή συσκευή.

Το RatHat έχει σημασία κυρίως επειδή δείχνει πώς το AI μπορεί πλέον να χρησιμοποιηθεί όχι απλώς για τη δημιουργία κακόβουλου κώδικα, αλλά μέσα στην ίδια την εκτέλεση μιας επίθεσης – ως εργαλείο που βοηθά το malware να προσαρμόζεται σε αυτό που εμφανίζεται στην οθόνη.