Вредоносное ПО RatHat для Android злоупотребляет ADB, чтобы сохранить доступ к оболочке после удаления

Исследователи кибербезопасности заметили новое вредоносное ПО для Android под названием RatHat, которое, по оценкам, эксплуатируется китайскими злоумышленниками и оснащено системой на базе искусственного интеллекта (ИИ) для навигации и контроля взломанных устройств. «Распространяясь в основном посредством целевого смишинга (SMS/текстового фишинга) и кампаний вредоносной рекламы, ведущих к мошенническим сторонним порталам загрузки, RatHat использует «Распространяясь в основном посредством целевого смишинга (SMS/текстового фишинга) и кампаний вредоносной рекламы, ведущих к обманным сторонним порталам загрузки, RatHat использует автоматизированный многоэтапный конвейер заражения», — заявили исследователи Zimperium Джанлука Брага, Вишну Пратапагири и Фернандо Ортега. «После развертывания он сочетает злоупотребление специальными возможностями с автономным локальным самосопряжением ADB (Android Debug Bridge), чтобы выйти из стандартной изолированной программной среды приложений Android, создавая независимые собственные демоны, которые выполняются с привилегиями уровня оболочки». RatHat распространяется через мошеннические фишинговые сайты, продвигаемые посредством вредоносной рекламы, смиш-кампаний и сторонних форумов, которые обманом заставляют ничего не подозревающих пользователей устанавливать APK-файлы, содержащие вредоносное ПО. Эти пакеты функционируют как дропперы для запуска основной полезной нагрузки, в то же время включая уровни антианализа и антиотладочных проверок для обхода обнаружения. Ниже перечислены четыре метода антианализа, встроенные в вредоносное ПО: Вмешательство в контейнер, при котором определенные файлы объявляются каталогами в пакете или устанавливается флаг бита шифрования общего назначения ZIP для некоторых файлов, чтобы они игнорировались библиотекой libziparchive Android, но не другими инструментами, такими как unzip и apktool. Манифестная бомба, которая приводит к сбою или тайм-ауту конвейеров автоматического анализа из-за размещения недокументированных заголовков фрагментов 0x9999 в «AndroidManifest.xml», которые пропускаются собственной средой выполнения Android. Отравление байт-кода DEX, которое включает псевдоинструкции, настроенные с недопустимым атрибутом element_width, чтобы вызвать сбой процесса дизассемблирования. Двойное строковое шифрование, в котором используется схема шифрования StringCrypto: Base64 для предотвращения анализа. Архитектура вредоносного ПО для Android состоит из трех основных компонентов: вредоносного приложения для Android, агента Go и клиента обратного прокси-сервера FRP. Приложение Android действует как канал для получения критически важных системных разрешений и запуска следующего этапа атаки, позволяя ему получить разрешения служб доступности, а затем использовать их для разблокировки параметров разработчика, включения беспроводной отладки и извлечения 6-значного кода сопряжения ADB.


Источник: The Hacker News — https://thehackernews.com/2026/09/rathat-android-malware-abuses-adb-to.html

Комментарии