Android-троян RatHat использует ИИ для управления и сам получает права системы

19 сентября 2026, 11:39 3 мин чтения
Android-троян RatHat использует ИИ для управления и сам получает права системы
Иллюстрация: IT GID Медиа

Новый троян для Android применяет генеративный ИИ, чтобы управлять смартфоном без участия оператора, и самостоятельно получает права системной оболочки. Это угроза для пользователей банковских приложений и всех, кто не контролирует специальные возможности Android.

RatHat — свежий Android-троян, который использует генеративный ИИ для управления заражённым устройством. Вместо жёстко прописанных сценариев он анализирует содержимое экрана и сам решает, куда нажать и что прокрутить. Обнаружила троян команда zLabs компании Zimperium.

Распространяется RatHat через SMS-фишинг, вредоносную рекламу и поддельные сайты загрузки. Жертву убеждают вручную установить APK-файл, после чего программа запрашивает доступ к специальным возможностям Android (Accessibility). Получив его, троян считывает структуру интерфейса и отправляет информацию одному из распространённых ИИ-помощников. Модель возвращает координаты нужных элементов и команды вроде прокрутки, поэтому RatHat подстраивается под изменения интерфейса и не зависит от заранее прописанных шагов.

Затем троян самостоятельно активирует режим разработчика: открывает настройки и семь раз нажимает на номер сборки. После этого включает беспроводную отладку ADB, считывает шестизначный код сопряжения и порт, а внутренний ADB-клиент соединяется с этим же телефоном по локальной сети — компьютер не нужен. В результате RatHat запускает отдельный агент с правами системной оболочки, выдаёт себе дополнительные разрешения, отключает ограничения фоновой работы и разворачивает туннель к серверу злоумышленников. Фоновый компонент живёт отдельно от установленного APK, поэтому после удаления приложения троян может вернуться.

Финансовая часть RatHat включает фальшивые экраны банковских и криптобиржевых приложений, перехват сообщений и уведомлений с одноразовыми кодами, логирование нажатий и наблюдение за экраном. Особенность — чтение точек касания из системного файла /dev/input, что позволяет восстановить PIN-код или графический ключ даже там, где Android закрывает данные от скриншотов и Accessibility. Встроенные шаблоны рассчитаны на кражу PIN-кодов и учётных данных WeChat и Alipay, но подход применим и к другим приложениям. Для защиты от анализа RatHat использует четыре слоя: повреждение структуры APK, усложнённый AndroidManifest.xml и приёмы против декомпиляторов.

Схема RatHat напоминает ранее обнаруженный троян RedHook, который тоже сам включал беспроводную отладку и получал права системной оболочки без root и внешнего компьютера. Другой предшественник, RatOn, использовал Accessibility для автоматических действий в банковских приложениях. RatHat развивает эту идею, добавляя ИИ и отдельные системные компоненты. Zimperium предполагает связь с операторами из Китая, но окончательная атрибуция не установлена. Похожую ставку на системные функции Android делают и другие современные банковские трояны, поэтому российским компаниям стоит обратить внимание на защиту мобильных приложений и платежей.

Чтобы снизить риск, пользователям важно контролировать, какие приложения получают доступ к специальным возможностям, не устанавливать APK из недоверенных источников и отключать беспроводную отладку ADB, когда она не нужна. Организациям стоит напоминать сотрудникам об опасности фишинговых SMS и поддельных сайтов загрузки, а также использовать средства защиты конечных точек, способные обнаруживать аномальное поведение приложений.

Поделиться: Telegram ВКонтакте
Группировка NightEagle впервые атаковала российские компании Читайте дальше Группировка NightEagle впервые атаковала российские компании Кибершпионская группа NightEagle, ранее замеченная только в Азии, теперь атакует российские производственные и строительные компании. Цель … Инциденты2 мин Вопросы по информационной безопасности? Команда IT GID поможет — от аудита инфраструктуры до защиты периметра и данных. Услуги и решения →