FOXreport.gr

Νέο κακόβουλο λογισμικό RatHat στο Android καταχράται το ADB για διατήρηση πρόσβασης μετά την απεγκατάσταση

Εικόνα: thehackernews.com

Ερευνητές κυβερνοασφάλειας της εταιρείας Zimperium ανακάλυψαν ένα νέο επικίνδυνο λογισμικό Android με την ονομασία RatHat, το οποίο αποδίδεται σε ομάδες απειλών με έδρα την Κίνα.

Το συγκεκριμένο malware ξεχωρίζει καθώς ενσωματώνει σύστημα τεχνητής νοημοσύνης για την αυτόνομη πλοήγηση και τον έλεγχο των παραβιασμένων συσκευών, ενώ παράλληλα διατηρεί πρόσβαση επιπέδου shell ακόμα και αν ο χρήστης καταφέρει να απεγκαταστήσει την αρχική εφαρμογή.

RatHat: Μηχανισμός μολύνσεων και τεχνικές απόκρυψης

Η διανομή του RatHat γίνεται κυρίως μέσω εκστρατειών smishing, κακόβουλων διαφημίσεων και απατηλών ιστοσελίδων λήψης λογισμικού που παραπλανούν τους χρήστες ώστε να εγκαταστήσουν μολυσμένα αρχεία APK.

Το λογισμικό χρησιμοποιεί σύνθετες τεχνικές ανάλυσης για να sidestep τον εντοπισμό, όπως η παραποίηση αρχείων ZIP, η εισαγωγή ειδικών επικεφαλίδων στο αρχείο AndroidManifest.xml για την πρόκληση σφαλμάτων στα αυτόματα εργαλεία ελέγχου, καθώς και η διπλή κρυπτογράφηση συμβολοσειρών.

Μόλις εγκατασταθεί, η εφαρμογή αποσπά δικαιώματα προσβασιμότητας, τα οποία καταχράται για να ενεργοποιήσει τις επιλογές προγραμματιστή και τον ασύρματο εντοπισμό σφαλμάτων ADB. Μέσω αυτής της διαδικασίας αποκτά τον 6ψήφιο κωδικό ζεύξης και δημιουργεί ανεξάρτητες διεργασίες που εκτελούνται με δικαιώματα shell.

Αρχιτεκτονική και χρήση τεχνητής νοημοσύνης

Η δομή του RatHat αποτελείται από την κακόβουλη εφαρμογή Android, έναν παράγοντα σε γλώσσα Go και έναν πελάτη FRP reverse-proxy. Ο παράγοντα Go εμφανίζεται ως τοπική βιβλιοθήκη συστήματος, αλλά χρησιμοποιεί την πρόσβαση ADB για την εκτέλεση εντολών, τη διατήρηση της παρουσίας του στη συσκευή και την επαναεγκατάσταση του malware αν εντοπιστεί η διαγραφή του.

Το πλέον αξιοσημείωτο χαρακτηριστικό είναι η χρήση τεχνητής νοημοσύνης για την ανάλυση της οθόνης σε πραγματικό χρόνο. Το RatHat μετατρέπει τη διάταξη της οθόνης σε μορφή XML και επικοινωνεί με μοντέλα τεχνητής νοημοσύνης για τον αυτόματο προσδιορισμό των συντεταγμένων κλικ, την αναγνώριση κειμένου και την αυτόνομη πλοήγηση στη συσκευή.

Παράλληλα, το λογισμικό μπορεί να υποκλέπτει διαπιστευτήρια μέσω ψευδών επικαλύψεων, να καταγράφει την οθόνη και τα πατήματα των δακτύλων, καθώς και να υποκλέπτει μηνύματα SMS, κωδικούς πρόσβασης και προσωπικά αρχεία.

Exit mobile version