Tin tức

Android malware RatHat dùng AI để điều khiển điện thoại và tự phục hồi

Mã độc RatHat trên Android
RatHat Android malware minh họa trong bài nguồn

Tóm tắt nhanh

  • RatHat dùng AI để đọc giao diện và thích ứng với thay đổi trong ứng dụng ngân hàng.
  • Quyền Accessibility có thể bị lợi dụng để bật Wireless Debugging và tạo kết nối ADB.
  • Mã độc có cơ chế khôi phục thành phần sau khi người dùng gỡ ứng dụng.
  • Người dùng nên tránh APK ngoài nguồn chính thức và xử lý tài khoản từ một thiết bị sạch nếu nghi nhiễm.

RatHat dùng AI để thích ứng với giao diện ứng dụng ngân hàng

Một mẫu mã độc Android mới có tên RatHat đang kết hợp khả năng đọc giao diện bằng AI với cơ chế duy trì quyền truy cập sau khi bị gỡ. Zimperium zLabs cho biết mã độc nhắm vào thông tin ngân hàng và có thể được phát tán qua tin nhắn lừa đảo, quảng cáo độc hại hoặc các kho APK bên thứ ba.

Các trojan ngân hàng thường dựa vào tọa độ cố định của nút đăng nhập hay ô mật khẩu, nên dễ hỏng khi ứng dụng thay đổi thiết kế. RatHat tuần tự hóa cây Accessibility đang hiển thị thành XML rồi gửi dữ liệu cho một trợ lý AI. AI xác định vị trí thành phần giao diện, đọc nội dung trên màn hình và trả về các lệnh như cuộn xuống. Nhờ vậy, mã độc điều khiển giao diện theo ngữ cảnh thay vì chạy một chuỗi thao tác cứng.

Quyền Accessibility có thể mở đường cho ADB không dây

Phân tích kỹ thuật RatHat
Sơ đồ/ảnh mẫu RatHat từ nghiên cứu Zimperium

Chuỗi lây nhiễm bắt đầu từ các APK giả mạo được quảng bá qua smishing, malvertising hoặc trang tải xuống bên ngoài Google Play. Sau khi nạn nhân cấp quyền Accessibility, RatHat có thể dùng quyền này để mở Developer Options, bật Wireless Debugging và lấy mã ghép nối ADB ngay trên thiết bị.

Theo Zimperium và The Hacker News, mã độc dựng một Go Agent dưới dạng thư viện native liblocal-service.so. Agent chạy với ngữ cảnh shell của ADB, tạo ngoại lệ tiết kiệm pin và tiếp tục hoạt động độc lập với giao diện ứng dụng chính.

Mã độc có thể duy trì quyền truy cập sau khi bị gỡ

RatHat có cơ chế dự phòng hai chiều: nếu ứng dụng chính bị xóa, dịch vụ nền có thể kiểm tra trạng thái và cài lại payload; nếu agent bị xóa, thành phần còn lại tìm cách khôi phục agent. BleepingComputer cho biết mã độc còn chặn màn hình xác nhận gỡ cài đặt rồi phủ lên một thông báo lỗi giả giống Google Play.

Một thư viện khác, libmedia_codec.so, đóng vai trò FRP reverse-proxy client để tạo đường hầm tới máy chủ điều khiển. Vì vậy, xóa biểu tượng ứng dụng chưa đồng nghĩa với việc chấm dứt quyền truy cập. Kẻ tấn công vẫn có thể gửi lệnh từ xa qua kết nối này.

RatHat nhắm vào thông tin đăng nhập và mã OTP

RatHat có thể dựng lớp phủ giả trên ứng dụng ngân hàng và tiền số để lấy thông tin đăng nhập. Nó cũng thu thập SMS, thông báo, mã OTP, URL nhập trên trình duyệt, ảnh chụp màn hình và dữ liệu khóa màn hình. Zimperium ghi nhận thêm một keylogger theo dõi thao tác chạm ở mức thấp để suy ra PIN, mật khẩu hoặc hình mở khóa.

Nhóm nghiên cứu cho rằng mã độc có thể liên hệ với các tác nhân nói tiếng Trung, dựa trên những prompt AI được phát hiện trong mẫu. Đây là đánh giá của nhà nghiên cứu, chưa phải quy kết chính thức cho một nhóm tấn công cụ thể.

Cách xử lý khi nghi điện thoại Android nhiễm RatHat

Người dùng không nên cài APK từ quảng cáo, tin nhắn hoặc kho không rõ nhà phát hành; đồng thời cần xem kỹ lý do một ứng dụng yêu cầu Accessibility, Wireless Debugging hay quyền quản trị thiết bị.

Nếu nghi ngờ điện thoại đã nhiễm, chỉ gỡ ứng dụng có thể chưa đủ vì RatHat có thành phần duy trì độc lập. Hãy ngắt kết nối tài khoản ngân hàng trên thiết bị, đổi thông tin đăng nhập từ một máy sạch, kiểm tra quyền Accessibility và chạy Play Protect hoặc công cụ bảo mật đáng tin cậy. Các chi tiết trong bài dựa trên phân tích của Zimperium zLabs, được TechRadar, The Hacker News và BleepingComputer đối chiếu.

THEO DÕI CÁC KÊNH CỦA TEKCAFE

BÀI VIẾT MỚI NHẤT

Bài viết liên quan