安全研究机构 Zimperium 旗下 zLabs 团队近日披露,一款名为 RatHat 的新型安卓恶意木马正在中文用户群体中传播。与以往同类威胁相比,该木马首次引入 AI 识别能力,能够辅助攻击者迅速解析并操控被感染的手机设备。
据 IT之家 9 月 18 日报道,不法分子将 RatHat 打包进各类诈骗应用进行扩散。一旦受害者完成安装,木马便借助安卓辅助功能权限,对设备实现深度控制。
在具体危害层面,RatHat 会针对金融类 App 弹出伪造的 HTML 页面,诱骗用户填写账号密码,进而窃取登录凭据。它还能截获短信与通知并回传至黑客端,同时记录文本变动、抓取浏览器地址栏中的链接,以及套取锁屏 PIN、密码以及手势图案等隐私数据。
zLabs 团队特别强调,该木马最突出的特点是内置 AI 识别模块。它会将实时获取的受害者界面以 XML 格式整理后,发送给一款报告中未披露名称的主流 AI 助手加以解析。AI 模型可按照黑客指令定位特定界面元素的中心坐标、辨认元素实际显示的文字,并回传滚动、点击等操作指令,使攻击者得以高效分析并远程控制受感染设备。
研究人员还发现,RatHat 会阻挠用户自行卸载。当用户进入卸载确认页面时,木马会劫持该操作并终止卸载流程,紧接着展示一个仿冒的卸载界面,借由虚假报错信息误导用户放弃卸载。
此外,该恶意软件配备多重反分析手段:除篡改 APK 容器结构外,其清单文件体积被刻意撑大至 61MB,远超正常水平,同时还混入无效 DEX 伪指令,意图干扰安全人员的逆向分析与检测工具。相比传统的脚本式自动化恶意程序,RatHat更难被安全软件识别。
综合来看,RatHat 通过 AI 辅助操作、凭据窃取、信息拦截和反卸载、反分析等一系列手段,形成了较为完整的攻击链条,对中文环境下的安卓用户构成新的安全威胁。
【免责声明】部分数据来源于网络公开报道及行业资讯,如有侵权,请及时与本网站联系,我们将第一时间予以删改。文中所涉观点、数据及分析仅代表小编个人观点,仅供参考,不构成任何投资建议、商业决策依据或法律承诺。投资有风险,决策需谨慎;任何单位或个人据此进行商业决策、经营行为所产生的风险,均自行承担。