Zimperium 旗下 zLabs 研究团队日前披露,安卓平台出现一款名为 RatHat 的新型恶意木马。与常见自动化恶意软件不同,该木马内置 AI 识别机制,能够解析受感染设备的屏幕界面,并将分析结果转化为导航指令,协助攻击者远程操控手机。
据该研究团队介绍,RatHat 主要针对中文环境用户,不法分子将其捆绑进各类诈骗 App 传播。受害者安装相关软件后,木马会借助安卓辅助功能权限获取对设备的深度控制能力。
RatHat 的主要攻击手法之一是伪造界面。针对金融类应用,该木马会显示虚假的 HTML 页面,诱使用户输入账户信息,进而窃取凭据。其窃密行为还包括拦截短信和通知并转发给攻击者,记录文本变化事件,从浏览器地址栏提取 URL,以及读取锁屏 PIN 码、密码和解锁图案等敏感数据。
AI 能力是 RatHat 区别于以往恶意软件的关键所在。zLabs 研究团队指出,该木马会实时截取受害者设备界面,以 XML 形式排版后发送给"一款报告中未公开名称的热门 AI 助手"进行分析。攻击者向 AI 模型发出指令后,模型会识别指定界面元素的中心坐标、判断元素实际显示的文字,并返回 SCROLL_DOWN 等导航指令,帮助黑客快速分析和操作受感染设备。
为维持对设备的长期控制,RatHat 还会阻止用户卸载。当用户打开卸载确认界面时,恶意软件会拦截相关操作、取消卸载流程,随即显示伪造的卸载界面,并以虚假错误信息误导用户。
在对抗安全分析方面,RatHat 同样做了大量处理。研究人员发现,该木马内置多种反分析机制,包括篡改 APK 容器、使用体积高达 61MB 的异常 Android Manifest 文件,以及加入无效 DEX 伪指令,以此干扰逆向分析。这些设计使其相比传统脚本式恶意软件更难被安全工具识别。





