安全公司 Zimperium 旗下 zLabs 研究团队披露了一款新型安卓恶意木马,名字叫 RatHat。它最扎眼的地方不是偷短信,而是把 AI 拉进了攻击链条——分析界面、给出导航指令,帮黑客远程"点"你的手机。
这款木马主要面向中文环境用户下手。传播方式并不新鲜:不法分子把它塞进各种诈骗 App,用户装完软件,它就借安卓辅助功能权限深度接管设备。
![]()
AI 在中间干了什么
zLabs 指出,RatHat 会把实时捕捉到的受害者设备界面以 XML 形式排版,然后发送给"一款报告中未公开名称的热门 AI 助手"进行分析。
AI 模型按黑客的要求干活:识别指定界面元素的中心坐标、判断元素实际显示的文字,再返回类似 SCROLL_DOWN 这样的导航指令。黑客不用自己盯着屏幕,就能快速分析、操作受感染设备。
偷的东西不止一样
RatHat 会针对金融类应用显示伪造的 HTML 界面,诱导用户输入并窃取账户凭据。除此之外,它还能:
- 拦截短信和通知,转发给黑客
- 记录文本变化事件
- 从浏览器地址栏提取 URL
- 获取锁屏 PIN 码、密码和解锁图案
装上了想删?研究人员发现,RatHat 会主动阻止用户卸载。当用户打开卸载确认界面,恶意软件拦截操作并取消卸载流程,随后弹出一个伪造的卸载界面,用虚假错误信息把人绕晕。
反分析手段堆到 61MB
研究人员还发现 RatHat 内置多种反分析机制:篡改 APK 容器、使用体积高达 61MB 的异常 Android Manifest 文件,以及加入无效 DEX 伪指令,试图干扰安全研究人员和分析工具做逆向分析。
zLabs 团队认为,相比传统脚本式自动化恶意脚本,RatHat 更难被安全软件识别。一个把 AI 当操作助手的木马,正在把攻击门槛往下压。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.