Se ha descubierto un nuevo malware para Android llamado RatHat, dirigido a usuarios con un subsistema impulsado por IA que ayuda a los operadores a navegar de forma remota en dispositivos comprometidos. Los investigadores de Zimperium zLabs analizaron el malware y creen que está vinculado a actores de amenazas de China después de encontrarlo mediante indicaciones de LLM escritas en chino. Los investigadores dicen que el malware se distribuye a través de publicidad maliciosa, SMS y sitios de phishing que promueven descargas de APK desde fuera de Google Play. Como la mayoría de las familias de malware de Android, RatHat se basa en el abuso de los permisos de acceso de Android para realizar acciones con privilegios elevados en los dispositivos infectados. En particular, permite las Opciones de desarrollador y la depuración inalámbrica para obtener un contexto de ejecución local a nivel de shell sin la necesidad de una computadora externa, similar a los mecanismos vistos en las familias de malware ToxicPanda y RedHook para Android. El acceso a ADB permite a RatHat instalar un agente basado en Go (liblocal-service.so) que ejecuta comandos con privilegios de shell ADB, crea omisiones de restricción de batería y administra la persistencia. El mismo agente también restaura el malware si se elimina o se detiene, proporcionando un canal de persistencia independiente del malware en sí. Esta copia de seguridad es en ambos sentidos: el malware restaura el agente si se elimina. La actividad de registro de teclas del agente GoFuente: Zimperium Un segundo agente (libmedia_codec.so) también actúa como cliente de proxy inverso de FRP, estableciendo un túnel persistente para el atacante. El software muestra superposiciones HTML para apuntar a aplicaciones bancarias y de criptomonedas para capturar las credenciales de las cuentas. También puede interceptar mensajes SMS y notificaciones, incluidas contraseñas de un solo uso; registrar eventos de cambio de texto; extraer la URL de la barra de direcciones del navegador; y obtenga el PIN, la contraseña y el patrón de desbloqueo de la pantalla de bloqueo. Cobertura de ladrón de contraseñas y PINFuente: Zimperium Navegación guiada por IA Zimperium informa que RatHat utiliza un motor de automatización de interfaz de usuario impulsado por IA que serializa el árbol de acceso de Android en vivo en XML y lo envía a un asistente de IA popular que no se menciona en el informe. La herramienta de IA entonces tiene que: Identifica las coordenadas centrales de un elemento de interfaz con nombre. Determina el texto actual en la pantalla de un elemento. Devolver instrucciones de navegación como ‘SCROLL_DOWN’ y otras Este subsistema de IA hace que la automatización de la interfaz de RatHat sea más adaptable que la automatización basada enteramente en scripts fijos, lo que permite la navegación remota sin necesidad de que los operadores interactúen en tiempo real. “RatHat utiliza IA para navegar y controlar inteligentemente la interfaz del dispositivo en tiempo real, lo que hace que sus operaciones sean más adaptables y más difíciles de detectar para el software de seguridad que la automatización tradicional”, comenta Zimperium. Indica la IA de RatHatFuente: Zimperium Los investigadores advierten que RatHat impedirá activamente los intentos de eliminación al interceptar la pantalla de confirmación de desinstalación, cancelar el procedimiento y mostrar una superposición falsa de Google Play con un mensaje de error falso. Zimperium también destaca varias técnicas antianálisis integradas en el malware, incluida la falsificación de contenedores APK, un archivo de manifiesto de Android inflado (61 MB) e instrucciones pseudo DEX no válidas, todas ellas destinadas a confundir o romper las herramientas de análisis. Los usuarios de Android nunca deben descargar archivos APK fuera de Google Play a menos que confíen explícitamente en el editor, eviten otorgar permisos de acceso a las aplicaciones y escaneen periódicamente sus dispositivos con Play Protect. Únase a Mikko Hyppönen y a los líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué han cambiado los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a la velocidad de la máquina. Guarda tu asiento Source link Post navigation Fuerza Aérea planea volver a contratar después de recortar las ‘condiciones establecidas’ inferiores | Red federal de noticias Los demócratas advierten que el plan de recopilación de datos de salud de la OPM va demasiado lejos | Red federal de noticias