Malware-ul Android RatHat folosește inteligența artificială pentru furtul datelor bancare
RatHat este un troian bancar Android care folosește inteligența artificială pentru a naviga interfața telefonului, a fura date bancare și a reconstrui coduri PIN sau modele de deblocare. Malware-ul poate menține accesul după dezinstalare prin componente ascunse și tehnici bazate pe depanarea wireless.
Malware-ul Android RatHat, denumit „RedHat” într-una dintre relatări, este un troian bancar identificat de cercetătorii Zimperium zLabs. Potrivit acestora, amenințarea este considerată de origine chineză și este distribuită prin magazine de aplicații terțe, rețele sociale, reclame malițioase, mesaje SMS și pagini care imită aplicații cunoscute, precum Google Chrome. Victimele sunt convinse să instaleze în afara magazinelor oficiale un pachet Android fals și să activeze serviciul de accesibilitate, sub pretexte precum eliminarea unei restricții de rețea sau obținerea unui beneficiu financiar.
După acordarea permisiunilor, RatHat poate vedea conținutul ecranului și poate acționa în numele utilizatorului. Componenta sa bazată pe inteligență artificială analizează în timp real interfața telefonului și decide unde să apese sau să deruleze, în loc să se bazeze exclusiv pe coordonate prestabilite. Astfel, malware-ul poate continua să opereze când aplicațiile își schimbă aspectul și poate fi mai greu de detectat prin metode bazate pe semnături fixe.
Troianul afișează ecrane false peste aplicațiile financiare pentru a colecta nume de utilizator, parole și coduri de autentificare unică și poate intercepta mesajele SMS. Relatările descriu și o funcție care înregistrează coordonatele atingerilor pe ecran pentru a reconstrui codul PIN sau modelul de deblocare, prin compararea punctelor cu aspectul tastaturii ori al grilei de deblocare.
RatHat poate activa depanarea wireless, poate citi codul de asociere din șase cifre și poate folosi Android Debug Bridge pentru a obține o sesiune de tip shell. Malware-ul instalează componente native ascunse, inclusiv un agent bazat pe Go pentru executarea comenzilor și o componentă care menține un tunel către un server controlat de atacatori. De asemenea, poate bloca dezinstalarea, afișând o eroare falsă, și își poate restaura aplicația după eliminare printr-o componentă ascunsă din fundal.
Relatările recomandă instalarea aplicațiilor numai din surse oficiale de încredere, respingerea solicitărilor nejustificate de accesibilitate și menținerea opțiunilor Developer Options și Wireless Debugging dezactivate atunci când nu sunt necesare. Persoanele care suspectează infectarea sunt sfătuite să își schimbe parolele bancare de pe un dispozitiv separat și de încredere, să contacteze banca pentru verificarea accesului și tranzacțiilor și să ia în considerare resetarea la setările din fabrică înainte de restaurarea datelor esențiale. În relatarea inițială nu erau disponibile informații despre numărul victimelor sau despre țintele exacte.
Această sinteză este realizată cu ajutorul inteligenței artificiale și poate conține erori. Consultă sursele originale pentru verificarea informațiilor.
Înapoi la știri