Zimperium виявила RatHat: ШІ-троян краде дані з Android і не піддається видаленню

Дослідники безпеки компанії Zimperium оприлюднили інформацію про нову шкідливу програму для Android під назвою RatHat, яка використовує елементи штучного інтелекту для прихованого збору конфіденційних даних. За оцінками фахівців, загроза вже торкнулася тисяч пристроїв, а повністю позбутися її без скидання телефона до заводських налаштувань практично неможливо.
За даними Zimperium, RatHat маскується під легітимні застосунки — зокрема під Google Chrome. Після встановлення та запуску програма запитує права адміністратора, активує інструменти розробника й отримує доступ до оболонки ADB. Далі вона розгортає ШІ-агента, який працює у фоновому режимі, відстежує дії користувача та передає зібрані дані віддаленим хакерам — імовірно, розташованим у Китаї — через проксі-клієнт.
Схема включає безліч прихованих процесів, і після активації шкідливе ПЗ майже не видає своєї присутності. Воно викрадає імена облікових записів, паролі, коди двофакторної автентифікації, а також повідомлення, фотографії та інші дані. Для ринку мобільної безпеки це означає чергове ускладнення боротьби з троянами, які дедалі частіше поєднують автоматизацію на базі ШІ з класичними методами соціальної інженерії.
Поширюється RatHat переважно через «смішинг» — фішингові повідомлення в SMS і месенджерах — та кампанії з «малвертайзингу», що імітують сайти завантаження сторонніх додатків. Користувач може, наприклад, натрапити на копію дизайну Google Play Store. Знизити ризики можна, якщо не встановлювати застосунки з невідомих джерел, не переходити за посиланнями на завантаження в повідомленнях і користуватися лише офіційним магазином Google Play Store. Додатковий захист дають Google Play Protect та антивірусні рішення, зокрема Malwarebytes Mobile Security, які здатні виявити небезпечні джерела ще до встановлення.
Для вже заражених пристроїв ситуація складніша. RatHat важко виявити та ізолювати; єдиний спосіб дізнатися, чи працює програма на телефоні, — скористатися антивірусним ПЗ, наприклад Malwarebytes Mobile Security, Bitdefender Total Security, ESET Home Security Essential або Avira Prime. Втім, навіть якщо захист виявить загрозу, видалити її непросто: ПЗ маскується, змінює поведінку й отримує права адміністратора. За висновком фахівців, повністю позбутися RatHat і безпечно користуватися телефоном надалі можна лише через скидання до заводських налаштувань. Цей крок рекомендують практично для будь-якого пристрою з таким зараженням, навіть після очищення антивірусом, хоча скидання не є універсальним засобом — окремі скомпрометовані програми та фрагменти коду можуть зберігатися й після нього.
Серед базових запобіжних заходів — увімкнений Google Play Protect для перевірки додатків, режим безпечного перегляду в Google Chrome, регулярний перегляд і обмеження дозволів застосунків, особливо перед наданням їх новим програмам. Автори рекомендацій радять не переходити за посиланнями з SMS чи особистих повідомлень і не натискати на підозрілі лінки в соцмережах, а якщо перехід усе ж стався — нічого не встановлювати. Варто звертати увагу на URL-адресу: якщо вона виглядає нестандартно, сторінку слід негайно закрити. Завантажувати застосунки рекомендується лише з Google Play, не вдаючись до sideloading, а якщо система пропонує встановити програму, яка вже є на пристрої, — краще відмовитися.
Окремо наголошується: навіть якщо скомпрометований застосунок потрапив на телефон, стеження не почнеться, доки його не відкриють або не нададуть йому відповідних дозволів. Тож не варто погоджуватися на запити дозволів від нових чи незнайомих програм. В Android є вбудована функція перевірки та зміни раніше наданих дозволів; відкликання дозволів не допоможе, якщо RatHat уже отримав права адміністратора, але цей захід варто пам’ятати на майбутнє.
Для ринку ця історія — сигнал, що захист мобільних пристроїв дедалі більше залежить від поведінки самого користувача та своєчасних оновлень систем безпеки. Компаніям, які видають співробітникам Android-смартфони, варто переглянути політики встановлення застосунків і дозволів, адже троян, здатний маскуватися під відомі програми та збирати коди двофакторної автентифікації, створює ризики не лише для приватних даних, а й для корпоративних акаунтів.
Читайте також
Ще в розділі «Софт»
- Chrome вимагає 20 ГБ для ШІ-моделей: як зупинити завантаження
- Чому щоденне заряджання Android до 100% скорочує життя батареї
- Sensors Off: як прихована функція Android миттєво вимикає всі датчики
- Android Auto не працює: як відновити підключення самостійно
- Android-смартфон і повільний інтернет: що радять зробити для прискорення





