Înapoi la Noutăți
Amenințări

RATHat: Troianul Android care apelează la Gemini AI pentru a-și menține controlul ascuns

O nouă familie de malware Android, RATHat, apelează la modelele Gemini AI ale Google în timpul atacului pentru a menține funcțională o conexiune de control ascunsă — o operațiune malware-as-a-service deja asociată cu aproape 100 de implementări din aprilie 2026.

RATHat: Troianul Android care apelează la Gemini AI pentru a-și menține controlul ascuns

O nouă familie de malware Android, denumită RATHat, a fost identificată apelând la modelele Gemini AI ale Google în plină desfășurare a atacului, pentru a menține funcțional lanțul de control la distanță atunci când dispozitivele infectate nu se comportă conform așteptărilor. Cercetătorii au asociat operațiunii aproape 100 de implementări distincte începând din aprilie 2026, descriind-o mai degrabă ca pe un serviciu malware-as-a-service (MaaS) de mare viteză decât ca produsul unui singur grup.

Ce s-a întâmplat

RATHat abuzează de serviciul de Accesibilitate al Android pentru a deschide discret Opțiunile pentru dezvoltatori, a activa depanarea wireless și a citi codul de asociere afișat pe ecran, necesar pentru a se conecta la propria interfață Android Debug Bridge (ADB) a dispozitivului — practic se asociază cu sine însuși sub identitatea încorporată de „shell” (UID 2000), un nivel de privilegii mult peste ce poate atinge o aplicație obișnuită.

Această secvență de asociere depinde de localizarea unor butoane și etichete specifice, care diferă în funcție de producător, versiune de Android și limbă. Când potrivirea de text prestabilită eșuează, malware-ul trimite o descriere a ecranului curent direct către modelele Gemini Flash, de pe dispozitivul infectat, folosind o cheie API integrată în propria configurație. Gemini returnează coordonate de atingere sau o etichetă rezolvată, permițând malware-ului să finalizeze pasul de asociere pe care altfel l-ar rata. Este o utilizare a AI mai restrânsă și mai țintită decât navigarea complet adaptivă observată la alte spyware-uri Android asistate de Gemini — aici, modelul este chemat special pentru a salva un singur pas fragil.

Odată reușită asocierea ADB, operatorii pot trimite pe dispozitiv, cu un singur clic, un serviciu însoțitor ușor. Acesta rulează independent de aplicația vizibilă, deschide un server HTTP local și rămâne accesibil printr-un tunel invers către infrastructura atacatorilor. Folosind utilitare standard de testare Android, în loc de API-urile oficiale de înregistrare a ecranului, serviciul poate citi conținutul ecranului și injecta atingeri fără a declanșa indicatorul de înregistrare sau solicitarea de permisiune pe care utilizatorii le-ar vedea în mod normal — permițând unui operator să controleze dispozitivul aproape neobservat.

În spatele malware-ului, panoul de control al infractorilor a evoluat de la o versiune mai veche la versiuni mai noi, care includ o funcție de scor al soldului contului bazată pe AI, șabloane gata făcute de pagini de phishing și unelte de compilare/semnare/publicare cu un singur clic — permițând afiliaților să reconstruiască și să repacheteze frecvent aplicația pentru a evita detecția bazată pe hash, în timp ce codul malițios de bază rămâne neschimbat. O funcție AI separată citește mesajele SMS interceptate pentru a estima soldul contului unei victime și a prioritiza țintele cu valoare mai mare pentru operator — este vorba despre recunoaștere, nu despre pasul de fraudă propriu-zis; cercetătorii nu au găsit niciun caz în care AI să fi finalizat direct un transfer fraudulos.

De ce contează

Nu este vorba despre AI care execută un atac de la un capăt la altul — este vorba despre AI conectat la o singură verigă fragilă dintr-un lanț de atac deja existent, pentru a-l face mai fiabil pe o gamă uriașă de dispozitive Android reale. Este o schimbare semnificativă: reduce efortul de inginerie personalizată necesar pentru a menține funcțional un troian bancar mobil pe orice dispozitiv, iar acesta apare deja ca produs revândut, nu ca unealtă unică. Deoarece funcția abuzată (asocierea prin depanare wireless) este o funcționalitate legitimă pentru dezvoltatori, iar serviciul însoțitor rulează în afara aplicației vizibile, dezinstalarea aplicației nu oprește, de una singură, activitatea — serviciul de fundal persistă până la repornirea dispozitivului.

Ce puteți face

  • Tratați orice solicitare neașteptată de activare a Opțiunilor pentru dezvoltatori sau a depanării wireless (ADB) ca pe un semnal de alarmă, mai ales dacă este declanșată de o aplicație, nu de utilizator.
  • În flotele gestionate, monitorizați și alertați activitatea provenită de la UID 2000 / identitatea shell și semnalați procesele care se leagă de porturi locale neobișnuite sau deschid tuneluri inverse.
  • Nu vă bazați exclusiv pe detecția prin hash de fișier — această operațiune își recompilează și re-semnează în mod regulat aplicația APK special pentru a o evita; prioritizați detecția comportamentală a abuzului de serviciu de Accesibilitate și a tiparelor de auto-asociere ADB.
  • Dacă suspectați o compromitere, verificați /data/local/tmp și directoare temporare similare pentru binare de testare Android cunoscute (de ex. minicap, minitouch, screencap) implementate în afara unui context legitim de testare, și reporniți dispozitivul — nu presupuneți că dezinstalarea aplicației elimină, de una singură, infecția.
  • Educați utilizatorii că nicio aplicație bancară sau financiară legitimă nu le va cere vreodată să activeze Opțiunile pentru dezvoltatori sau depanarea.
DISTRIBUIE