新型安卓木马RatHat现身:引入AI辅助攻击,针对中文用户

Zimperium发现新型安卓木马RatHat,主要面向中文用户,借诈骗App传播。该木马引入AI识别机制,可分析设备界面并辅助攻击者远程操作,深度控制手机,窃取金融凭据、短信及密码等敏感信息,并具备反卸载与反分析能力。

Zimperium 旗下 zLabs 研究团队日前披露,安卓平台出现一款名为 RatHat 的新型恶意木马。与常见自动化恶意软件不同,该木马内置 AI 识别机制,能够解析受感染设备的屏幕界面,并将分析结果转化为导航指令,协助攻击者远程操控手机。

据该研究团队介绍,RatHat 主要针对中文环境用户,不法分子将其捆绑进各类诈骗 App 传播。受害者安装相关软件后,木马会借助安卓辅助功能权限获取对设备的深度控制能力。

▲ 恶意木马内置的中文提示词

RatHat 的主要攻击手法之一是伪造界面。针对金融类应用,该木马会显示虚假的 HTML 页面,诱使用户输入账户信息,进而窃取凭据。其窃密行为还包括拦截短信和通知并转发给攻击者,记录文本变化事件,从浏览器地址栏提取 URL,以及读取锁屏 PIN 码、密码和解锁图案等敏感数据。

AI 能力是 RatHat 区别于以往恶意软件的关键所在。zLabs 研究团队指出,该木马会实时截取受害者设备界面,以 XML 形式排版后发送给"一款报告中未公开名称的热门 AI 助手"进行分析。攻击者向 AI 模型发出指令后,模型会识别指定界面元素的中心坐标、判断元素实际显示的文字,并返回 SCROLL_DOWN 等导航指令,帮助黑客快速分析和操作受感染设备。

为维持对设备的长期控制,RatHat 还会阻止用户卸载。当用户打开卸载确认界面时,恶意软件会拦截相关操作、取消卸载流程,随即显示伪造的卸载界面,并以虚假错误信息误导用户。

在对抗安全分析方面,RatHat 同样做了大量处理。研究人员发现,该木马内置多种反分析机制,包括篡改 APK 容器、使用体积高达 61MB 的异常 Android Manifest 文件,以及加入无效 DEX 伪指令,以此干扰逆向分析。这些设计使其相比传统脚本式恶意软件更难被安全工具识别。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读