Novi RatHat Android zlonamjerni softver

Zlonamjerni softver RatHat za Android koristi generativnu vještačku inteligenciju radi automatizacije komunikacije sa uređajima pokazuje istraživanje kompanije Zimperium. Ovakav pristup omogućava ovom zlonamjernom softveru da zaobiđe tradicionalne bezbjednosne mjere kroz kampanje prevare putem SMS poruka i neovlašteno instaliranje zlonamjernih APK datoteka.

RatHat Android zlonamjerni softver

Novi RatHat Android zlonamjerni softver; Source: Nano Banana 2

RATHAT ANDROID ZLONAMJERNI SOFTVER

Razvoj mobilnih prijetnji pomjerio se sa krutih skripti na prilagodljive sisteme vođene vještačkom inteligencijom, gdje zlonamjerni softver RatHat za Android koristi generativne modele za tumačenje prikaza na ekranu, poput lutkara koji manipuliše nevidljivim nitima.

Pretvaranjem trenutne strukture pristupačnosti uređaja u XML zapis i slanjem upita vanjskim asistentima zasnovanim na vještačkoj inteligenciji radi dobijanja smjernica za navigaciju, ovaj zlonamjerni softver pretvara statične putanje napada u operacije prilagođene kontekstu. Time se pokazuje način razvoja phishing napada izvan ograničenih šablona kako bi se oponašalo stvarno izvršavanje korisničkih radnji.

Kako bi aktivirao usluge pristupačnosti, zlonamjerni softver RatHat iskorištava mamce za prevare putem SMS poruka (eng. smishing) i bočno učitane APK datoteke, a zatim zloupotrebljava pristup alatu za otklanjanje grešaka u operativnom sistemu Android (eng. Android Debug Bridge – ADB) putem samostalnog uparivanja za bežično otklanjanje grešaka. Na taj način zaobilazi ograničenja izolovanog okruženja pokretanjem zasebnih osnovnih pozadinskih procesa koji izvršavaju naredbe s ovlaštenjima korisnika sistema.

Takve dvostruke taktike izbjegavanja otkrivanja, od maskiranja konfiguracione datoteke Android aplikacije do uspostavljanja tunela putem obrnutog posrednika (eng. proxy), stvaraju skrivenu upornost koja dovodi u pitanje konvencionalne okvire za detekciju. Istovremeno, višeslojne metode prikrivanja ovog softvera, koje uključuju maskiranje konfiguracione datoteke Android aplikacije i tuneliranje putem obrnutog posrednika (eng. reverse-proxy), dovode do gotovo do nevidljive postojanosti što predstavlja ozbiljan izazov za tradicionalne sisteme za otkrivanje prijetnji.

 

“RatHat se isporučuje prvenstveno putem obmanjujućih phishing stranica koje se promovišu kroz zlonamjerne reklame, kampanje prevare putem SMS poruka i foruma trećih strana, navodeći žrtve da ručno preuzmu zlonamjerne APK datoteke koje izgledaju kao stvarne aplikacije.”

– Zimperium –

 

Korištenje vještačke inteligencije

Zlonamjerni softver RatHat za Android koristi asistente zasnovane na generativnoj vještačkoj inteligenciji kako bi protumačio strukture pristupačnosti uređaja u stvarnom vremenu, što omogućava trenutno donošenje odluka o radnjama u korisničkom okruženju.

Pretvaranjem trenutne strukture pristupačnosti uređaja u XML zapis i slanjem tog zapisa vanjskoj usluzi vještačke inteligencije, ovaj zlonamjerni softver dobija precizne koordinate i navigacione naredbe, poput pomjeranja ili dodira, kako bi dinamično simulirao ponašanje korisnika. Ova sposobnost omogućava zlonamjernom softveru RatHat da prilagodi svoje radnje na osnovu promjenjivih rasporeda aplikacija, zaobilazeći tradicionalne metode otkrivanja koje se oslanjaju na statične skripte za automatizaciju ili šablone preklapanja.

Korištenje navigacije vođene vještačkom inteligencijom uvodi nivo svijesti o kontekstu koji do sada nije viđen kod prijetnji zasnovanih na skriptama, što bezbjednosnim sistemima znatno otežava predviđanje ili blokiranje zlonamjernih radnji bez intervencije korisnika. Ovakvo oslanjanje na generativnu vještačku inteligenciju kao ključnu komponentu označava promjenu pristupa u arhitekturi mobilnih prijetnji i omogućava zlonamjernom softveru RatHat da samostalno prilagođava putanju napada na osnovu sadržaja ekrana i specifičnih podešavanja uređaja.

Za razliku od tradicionalnog zlonamjernog softvera koji zavisi od unaprijed utvrđenih pravila izvršavanja, ovaj pristup mu omogućava da se prilagodljivo kreće kroz složena okruženja, oponašajući stvarno ponašanje korisnika dok istovremeno izmiče analizi zasnovanoj na heuristici. Sposobnost vještačke inteligencije da obrađuje ulazne podatke u stvarnom vremenu iz strukture pristupačnosti također olakšava nesmetano povezivanje sa finansijskim aplikacijama, osiguravajući da preklapajući slojevi za prikupljanje podataka za prijavu ostanu neotkriveni sve dok se ključni podaci ne prikupe.

Ovakva mehanika manipulacije korisničkim okruženjem naglašava rastući trend u razvoju zlonamjernog softvera u kojem prilagodljiva inteligencija nadmašuje krutu automatizaciju, što dodatno komplikuje strategije ublažavanja rizika za bezbjednosne odbrane.

 

“Zlonamjerni softver pretvara trenutnu strukturu pristupačnosti uređaja u XML zapis i razmjenjuje podatke s jednim od najpopularnijih svjetskih pomoćnika zasnovanih na generativnoj vještačkoj inteligenciji. Ova vještačka inteligencija koristi se za radnje koje same po sebi nisu zlonamjerne, između ostalog za: utvrđivanje koordinata središta određene mete na ekranu i njihovo zapisivanje u JSON obliku radi usmjeravanja simuliranih klikova, utvrđivanje stvarnog teksta mete na ekranu na osnovu XML zapisa, kao i izdavanje naredbi za automatsko kretanje po ekranu, poput naredbe SCROLL_DOWN.”

– Zimperium –

 

Vektori infekcije i ugrožavanje sistema

Proces infekcije zlonamjernog softvera RatHat počinje ciljanim kampanjama prevare putem SMS poruka koje mame korisnike da preuzmu zlonamjerne APK datoteke iz nepouzdanih izvora. Ove obmanjujuće taktike često oponašaju stvarne prodavnice aplikacija ili finansijske institucije, navodeći žrtve da instaliraju zlonamjerni softver putem bočnog učitavanja, a da ne shvataju njegovu pravu namjeru.

Nakon instalacije, zlonamjerni softver RatHat iskorištava uslugu pristupačnosti operativnog sistema Android prikazivanjem obmanjujućih upita, poput lažnih upozorenja o ograničenjima mreže, kako bi prisilio korisnike da odobre povišene privilegije. Ova zloupotreba funkcija pristupačnosti omogućava zlonamjernom softveru da zaobiđe standardne bezbjednosne provjere i samostalno manipuliše podešavanjima uređaja.

Korištenjem usluge pristupačnosti, ovaj zlonamjerni softver neprimjetno se kreće kroz opcije za programere kako bi aktivirao bežično otklanjanje grešaka, funkciju koju programeri obično koriste za udaljeno testiranje. Zatim očitava šestocifreni kôd za uparivanje prikazan na ekranu i koristi ga za uspostavljanje veze preko protokola za otklanjanje grešaka u operativnom sistemu Android (ADB), bez potrebe za korisničkom intervencijom ili eksternim hardverom.

Ovaj mehanizam samostalnog uparivanja dodjeljuje zlonamjernom softveru RatHat privilegije na nivou komandne linije, omogućavajući mu izvršavanje proizvoljnih komandi izvan okvira standardnog izolovanog okruženja aplikacije (eng. sandbox). Ovakav napad oslanja se na stvarne sistemske funkcije preusmjerene u zlonamjerne svrhe, što otkrivanje čini znatno izazovnijim za tradicionalne bezbjednosne alate.

Podizanje privilegija, postignuto putem protokola za otklanjanje grešaka u operativnom sistemu Android (ADB), omogućava zlonamjernom softveru da instalira izvorne komponente prerušene u bezopasne servise, poput agenta zasnovanog na programskom jeziku Go koji funkcioniše sa povišenim privilegijama. Ove komponente ostaju prisutne čak i nakon brisanja, jer ponovo aktiviraju postavke usluge pristupačnosti i vraćaju podešavanja tokom rada uz pomoć naredbi iz komandne linije.

Sposobnost zlonamjernog softvera RatHat da zadrži kontrolu nakon uklanjanja naglašava njegove napredne strategije postojanosti, koje iskorištavaju propuste u modelu dozvola operativnog sistema Android i okruženjima za programiranje aplikacija na sistemskom nivou. Ovakvo sistemsko ugrožavanje ukazuje na promjenjivo okruženje prijetnji u kojem se stvarni alati zloupotrebljavaju radi neovlaštenog pristupa i dugoročne infiltracije.

 

Prikrivena krađa podataka

Zlonamjerni softver RatHat koristi preklapajuće slojeve za prikupljanje podataka za prijavu koji oponašaju stvarne bankarske aplikacije sa gotovo savršenom vjernošću, navodeći korisnike da unesu osjetljive informacije poput korisničkih imena, lozinki i podataka o karticama. Ovi slojevi funkcionišu nezavisno od aplikacije u prvom planu na uređaju, postavljajući lažne ekrane za prijavu direktno preko ciljanih aplikacija bez aktiviranja standardnih bezbjednosnih upozorenja.

Dodatno, zlonamjerni softver presreće SMS poruke koje sadrže jednokratne lozinke (eng. one-time passcodes – OTP) koristeći dozvole za praćenje obavještenja operativnog sistema Android, što zlonamjernim akterima omogućava da u stvarnom vremenu zabilježe kôdove za provjeru transakcija.

Ovaj dvostruki pristup osigurava da čak i korisnici koji omoguće provjeru identiteta u više koraka (MFA) ostanu ranjivi, jer zlonamjerni softver RatHat zaobilazi tradicionalne metode otkrivanja ugradnjom svojih preklapajućih slojeva unutar korisničkog okruženja uređaja, bez mijenjanja ponašanja aplikacije ili stvaranja sumnjivih zapisa.

Uz manipulaciju korisničkim okruženjem, sposobnost zlonamjernog softvera RatHat da bilježi sirove koordinate dodira iz upravljačkog softvera za unos na uređaju uvodi novu metodu za izvlačenje PIN kôdova i obrazaca za otključavanje. Analizom ovih koordinata u odnosu na poznate rasporede tastatura, zlonamjerni softver rekonstruiše korisničke unose bez potrebe za pristupom sadržaju ekrana, čime efikasno zaobilazi mehanizme koji onemogućavaju uslugama pristupačnosti hvatanje osjetljivih vizuelnih podataka.

Ova tehnika ne samo da izmiče otkrivanju od strane bezbjednosnih alata koji se oslanjaju na analizu snimaka ekrana, već osigurava i postojanost čak i nakon uklanjanja aplikacije, jer se preostali zapisi događaja dodira mogu ponoviti kako bi se rekonstruisali podaci za prijavu tokom narednih upotreba uređaja.

Uticaj korištenja nadzora unosa na hardverskom nivou od strane zlonamjernog softvera RatHat ide dalje od finansijske krađe, potencijalno omogućavajući zlonamjernim akterima da ugroze sisteme biometrijske provjere identiteta ili zaobiđu zaštite zaključanog ekrana putem izvedenih obrazaca pokreta.

 

Tehnike izbjegavanja analize

Zlonamjerni softver RatHat koristi manipulaciju arhivnim kontejnerima kako bi izmijenio strukture ZIP datoteka, označavajući određene datoteke kao direktorije ili postavljajući zastavice za šifrovanje koje biblioteka libziparchive operativnog sistema Android ignoriše. Ovakva manipulacija osigurava da standardni alati za analizu ne uspiju ispravno obraditi paket, stvarajući nepodudarnost između načina na koji sam operativni sistem Android tumači datoteke i načina na koji to čine spoljni alati za rekonstrukciju izvornog kôda.

Način djelovanja ovog zlonamjernog softvera ide dalje od pukog zamagljivanja; on namjerno iskorištava nepodudarnosti u logici rukovanja datotekama kako bi poremetio automatizovane procese obratnog inženjeringa, prisiljavajući analitičare na ručnu inspekciju koja je i vremenski zahtjevna i podložna greškama.

Uz manipulaciju arhivnim kontejnerima, takozvane bombe u konfiguracijskoj datoteci Android aplikacije dodatno otežavaju analizu ugradnjom nedokumentovanih blok zaglavlja unutar datoteke AndroidManifest.xml. Ova odstupanja izazivaju istek vremenskog ograničenja ili rušenje u automatizovanim procesima obrade, čime se efikasno zaustavlja analiza prije nego što se otkriju ključne komponente zlonamjernog softvera.

Zlonamjerni softver RatHat koristi ovu tehniku kako bi prikrio svoju pravu funkcionalnost, s obzirom na to da prevelika datoteka manifesta od 61 MB opterećuje tradicionalne alate neuobičajenim blokovima podataka koji nemaju jasan smisao ili strukturu. Ovakvo namjerno ometanje osigurava da se čak i napredna statička analiza muči sa izdvajanjem smislenih informacija bez opsežne ručne intervencije.

Kao dodatni sloj zaštite, trovanje DEX bajt-kôda uvodi oštećene instrukcije u prevedeni kôd zlonamjernog softvera, narušavajući procese rastavljanja i čineći dešifrovane izlaze neupotrebljivim za analizu. U kombinaciji sa dvostrukim šifrovanjem nizova znakova, gdje se osjetljivi nizovi kôdiraju pomoću dva različita algoritma, ovaj zlonamjerni softver prikriva svoju unutrašnju logiku od alata za dinamičku analizu.

Ovi slojevi zamagljivanja stvaraju domino efekat: analitičari se suočavaju sa nepovezanim bajt-kôdom, šifriranim korisnim teretima i promjenjivim strukturama datoteka, što sve zajedno odlaže ili sprečava prepoznavanje zlonamjernog ponašanja.

 

Infrastruktura za komandovanje i kontrolu

Infrastruktura koja podržava zlonamjerni softver RatHat oslanja se na centralizovanu internet konzolu, što zlonamjernim akterima omogućava da na daljinu upravljaju inficiranim uređajima. Ova konzola olakšava raspoređivanje i praćenje phishing kampanja ili zlonamjernog oglašavanja, omogućavajući im da efikasno prošire obim svojih operacija.

Ključna komponenta je FRP tunel obrnutog posrednika, koji uspostavlja trajnu vezu između ugroženih uređaja i servera pod njihovom kontrolom. Preusmjeravanjem saobraćaja kroz ovaj tunel, zlonamjerni softver RatHat zaobilazi mrežna ograničenja, poput zaštitnog zida (eng. firewall) i NAT okruženja, osiguravajući neprekidnu komunikaciju čak i kada se standardne dozvole aplikacija opozovu.

Integracija protokola za otklanjanje grešaka u operativnom sistemu Android (ADB) na nivou komandne linije dodatno omogućava zlonamjernim akterima da izvršavaju proizvoljne komande na inficiranim sistemima bez interakcije korisnika, čime se njihova kontrola širi izvan okvira tipičnih mehanizama izolovanog okruženja aplikacije.

Ovakva proširena kontrola dopunjena je automatizovanim bodovanjem žrtava, funkcijom koja koristi analitiku vođenu vještačkom inteligencijom unutar servera za komandovanje i kontrolu (C&C). Ovaj zlonamjerni softver procjenjuje informacije sa uređaja, poput instaliranih bankarskih aplikacija ili finansijske aktivnosti, kako bi dao prioritet metama sa većim potencijalom za iskorištavanje.

Ovaj proces podrazumijeva prenošenje anonimizovanih podataka na server za komandovanje i kontrolu (C&C), gdje algoritmi procjenjuju nivoe rizika i shodno tome raspoređuju resurse. Uz to, korištenje modela zlonamjerni softver kao usluga (eng. malware-as-a-service – MaaS) naglašava njegovu naprednost, omogućavajući im da iznajme pristup infrastrukturi za ciljane napade.

Ugradnjom sistema bodovanja u proces obrade unutar servera za komandovanje i kontrolu (C&C), zlonamjerni softver RatHat smanjuje oslanjanje na ručni unos operatera, čime se poboljšavaju mogućnost širenja i prilagodljivost u promjenjivim scenarijima napada.

 

ZAKLJUČAK

Pojava zlonamjernog softvera RatHat za Android naglašava promjenu shvatanja u arhitekturi mobilnih prijetnji, gdje vještačka inteligencija nadilazi puku automatizaciju i postaje ključni pokretač prilagodljivog iskorištavanja.

Ugradnjom generativne vještačke inteligencije u operativni okvir, ovaj zlonamjerni softver pretvara statične vektore napada u dinamične mehanizme svjesne konteksta, koji zaobilaze tradicionalno otkrivanje kroz nepredvidivost ponašanja. Ovakvo uključivanje u sistem zamućuje tradicionalne granice između korisničkih okruženja i zlonamjerne namjere, s obzirom na to da zlonamjerni softver koristi dozvole za pristupačnost ne samo za simulaciju korisničkih radnji, već i za preoblikovanje modela povjerenja uređaja u stvarnom vremenu.

Naprednost njegovih petlji za donošenje odluka vođenih vještačkom inteligencijom dovodi u pitanje efikasnost odbrana zasnovanih na potpisima, prisiljavajući na prilagođavanje strategija obavještajnih podataka o prijetnjama kako bi se usmjerile na otkrivanje nepravilnosti utemeljeno na modeliranju zasnovanom na vjerovatnoći, umjesto na predodređene obrasce.

Ovakva naprednost dopunjena je sposobnostima održavanja postojanosti i ponovne infekcije, koje otkrivaju sistemske ranjivosti u mobilnim ekosistemima što se oslanjaju na pristanak korisnika za ključne sistemske funkcije.

Zloupotrebom funkcije bežično otklanjanje grešaka i mehanizma samostalnog uparivanja preko protokola za otklanjanje grešaka u operativnom sistemu Android (ADB), bez potrebe za vanjskom infrastrukturom, ovaj zlonamjerni softver uspostavlja uporište koje preživljava uobičajene procese brisanja, ugrađujući se u podešavanja na nivou uređaja, a ne u izolovane prostore aplikacija.

Ovaj pristup odražava šire trendove u naprednim trajnim prijetnjama, gdje je bočno kretanje zamijenjeno dubokim uključivanjem u sisteme domaćina putem stvarnih alata prilagođenih za zlonamjerne svrhe.

Korištenje dvostrukih tehnika izbjegavanja analize, koje se kreću od zamagljivanja konfiguracijske datoteke Android aplikacije do manipulacije kontejnerima tokom izvršavanja, dodatno pokazuje strateški pomak ka tome da obrnuti inžinjering postaje izuzetno zahtjevan za resurse, čime se produžava operativni vijek zlonamjernog softvera u stvarnom okruženju.

Upravo to spajanje vještačke inteligencije i prikrivenih mehanizama postojanosti u ovom zlonamjernom softveru označava nadolazeću trku između zlonamjernih aktera i mjera za mobilnu bezbjednost. Kako generativni modeli postaju pristupačniji, njihovo usvajanje od strane zlonamjernih aktera nosi rizik normalizacije prilagodljivog iskorištavanja kao standardne karakteristike zlonamjernog softvera sljedeće generacije.

Ovakav razvoj zahtijeva da se sistemi za otkrivanje pomjere izvan statičnih polaznih osnova ponašanja i uključe analizu konteksta u stvarnom vremenu, koja je sposobna razlikovati radnje potpomognute vještačkom inteligencijom od stvarne aktivnosti korisnika.

Uticaji se protežu dalje od tehničke odbrane: prilagođavanje vještačke inteligencije u sajber-kriminalu mogla bi redefinisati etičke granice oko autonomije mašina, otvarajući pitanja o odgovornosti kada automatizovani agenti djeluju bez ljudskog nadzora.

 

“Prema našim trenutnim saznanjima, na Google Playu nisu pronađene aplikacije koje sadrže ovaj zlonamjerni program. Korisnici Androida automatski su zaštićeni od poznatih verzija ovog zlonamjernog programa putem usluge Google Play Protect, koja je prema zadanim postavkama uključena na Android uređajima s Google Play uslugama.”

– Glasnogovornik kompanije Google –

 

PREPORUKE

U cilju zaštite korisnika od ovih zlonamjernih mogućnosti zlonamjernog softvera RatHat za Android, korisnici mogu pratiti sljedeće preporuke koje im mogu pomoći u jačanju bezbjednosti i smanjenju izloženosti:

  1. Izbjegavati instaliranje aplikacija iz nepouzdanih izvora, pošto se zlonamjerni softver RatHat širi putem obmanjujućih portala za preuzimanje povezanih sa kampanjama prevare putem SMS poruka ili zlonamjernog oglašavanja. Instaliranje APK datoteka izvan zvaničnih prodavnica aplikacija značajno povećava rizik od infekcije.
  2. Isključiti nepotrebne dozvole za uslugu pristupačnosti, jer zlonamjerni softver iskorištava ovu funkciju za omogućavanje bežičnog otklanjanja grešaka i izvršavanje neovlaštenih radnji na uređaju. Dodjeljivati takve dozvole isključivo pouzdanim aplikacijama.
  3. Nikada ne omogućavati opcije za programere ili bežično otklanjanje grešaka za nepoznate aplikacije. RatHat koristi ove funkcije bez svjesne radnje korisnika, što mu omogućava da daljinski uspostavi veze protokola za otklanjanje grešaka u operativnom sistemu Android (ADB). Održavati ova podešavanja isključenim osim ako nisu apsolutno neophodna.
  4. Koristiti mobilne bezbjednosne alate sa mogućnostima otkrivanja vještačke inteligencije. Ovakva rješenja mogu blokirati veze za prevaru putem SMS poruka i otkriti zlonamjerni softver RatHat u stvarnom vremenu putem analize ponašanja i pretrage zasnovane na heuristici.
  5. Redovno pregledati instalirane aplikacije u potrazi za sumnjivim dozvolama. Zlonamjerni softver prikriva izvorne komponente kako bi izbjegao otkrivanje. Pratiti ponašanje aplikacija i oduzimati nepotrebne privilegije, posebno one koje se odnose na presretanje SMS poruka ili pristup protokolu za otklanjanje grešaka u operativnom sistemu Android (ADB).
  6. Respektivno izvršiti fabričko resetovanje uređaja ako se sumnja na infekciju. Mehanizmi postojanosti zlonamjernog softvera RatHat mogu preživjeti standardno brisanje ponovnim aktiviranjem putem lokalnih komandi komandnog okruženja. Zbog toga, fabričko resetovanje osigurava potpuno uklanjanje zlonamjernog kôda.
  7. Omogućiti funkcije SMS zaštite na uređaju, jer zlonamjerni softver presreće jednokratne lozinke (OTP) i kôdove provjere identitea u dva koraka (eng. two-factor authentication – 2FA) putem SMS Koristiti ugrađene alate ili alate trećih strana za filtriranje phishing poruka i blokiranje neovlaštenog pristupa osjetljivim komunikacijama.
  8. Pratiti mrežni saobraćaj radi neobičnih veza protokola za otklanjanje grešaka u operativnom sistemu Android (ADB). RatHat koristi mrežne priključke (eng. WebSocket) tunele i FRP obrnute posrednike za održavanje daljinske kontrole. Nadgledanje mreže može pomoći u identifikaciji sumnjivog odlaznog saobraćaja povezanog sa infrastrukturom pod kontrolom zlonamjernog aktera.
  9. Sprovesti edukaciju korisnika o prepoznavanju taktika prevare putem SMS poruka, pošto SMS poruke za krađu identiteta često usmjeravaju žrtve na lažne stranice za preuzimanje. Obuka pojedinaca da provjere autentičnost pošiljaoca i izbjegavaju klikanje na nepoznate veze od ključne je važnosti za prevenciju.
  10. Održavati operativni sistem Android i aplikacije ažuriranim. Bezbjednosne ispravke rješavaju ranjivosti koje iskorištavaju zlonamjerni softveri poput RatHat, kao što su samostalno uparivanje protokola za otklanjanje grešaka u operativnom sistemu Android (ADB) ili zloupotreba usluge pristupačnosti. Redovna ažuriranja smanjuju izloženost poznatim vektorima napada.

Sprovođenjem ovih mjera, korisnici mogu značajno da umanje rizike koje predstavlja zlonamjerni softver RatHat za Android i njegove napredne tehnike izbjegavanja.

You may also like...

Leave a Reply

Your email address will not be published. Required fields are marked *


The reCAPTCHA verification period has expired. Please reload the page.