Onderzoekers hebben een nieuwe Android-malware ontdekt, genaamd RatHat, die wordt toegeschreven aan China-gebaseerde dreigingsactoren. Deze malware maakt gebruik van een door kunstmatige intelligentie (AI) aangedreven systeem om geïnfecteerde apparaten te besturen en te navigeren. RatHat wordt vooral verspreid via gerichte smishing-campagnes en malvertising die leiden naar misleidende downloadportalen van derden.
De malware gebruikt een geautomatiseerde meerfasige infectieketen waarbij misbruik van Accessibility-services gecombineerd wordt met autonome lokale ADB (Android Debug Bridge) zelfkoppeling. Dit stelt de malware in staat om uit de standaard Android-applicatie sandbox te breken en native processen met shell-privileges te starten. De verspreiding gebeurt via phishingwebsites, malvertising en fora waar gebruikers worden misleid om malware-bevattende APK-bestanden te installeren. Deze bestanden fungeren als droppers voor de hoofdpayload en bevatten meerdere anti-analyse en anti-debug technieken om detectie te voorkomen.
De malware bevat vier anti-analysetechnieken, waaronder het manipuleren van containerbestanden door bepaalde bestanden als mappen te markeren of het zetten van het general-purpose encryption bit zodat Android's libziparchive deze negeert, maar andere tools niet. Daarnaast bevat het een manifest-bom die analyseprocessen laat crashen door ongedocumenteerde headers in het AndroidManifest.xml-bestand, DEX-bytecodevergiftiging met ongeldige attributen die disassemblage verhinderen, en dubbele string-encryptie met een Base64-gebaseerd schema om analyse te bemoeilijken.
De architectuur van RatHat bestaat uit drie hoofdcomponenten: de kwaadaardige Android-app, een Go-agent en een FRP reverse-proxy client. De app verkrijgt kritieke systeemrechten, zoals toegang tot Accessibility-services, waarmee het ontwikkelaarsopties ontgrendelt, draadloze debugging activeert en de 6-cijferige ADB-koppelcode uit het systeem haalt. De malware kan overlays tonen boven specifieke apps om inloggegevens te stelen, schermopnames maken via de MediaProjection API, sms-berichten onderscheppen en installatiepogingen blokkeren door een nep-foutmelding te tonen die lijkt op de Google Play Store.
Zelfs na verwijdering van de app behoudt de aanvaller shell-toegang tot het apparaat. De lokale service controleert of de malware nog aanwezig is en installeert deze opnieuw indien nodig. De malware serializeert de live Accessibility-boom van het apparaat naar XML en communiceert met een van de populairste generatieve AI-assistenten ter wereld. Deze AI wordt gebruikt voor legitieme acties zoals het bepalen van schermcoördinaten voor synthetische klikken, het uitlezen van tekst uit het XML-bestand en het geven van automatische navigatiecommando's zoals scrollen.
De Go-agent, uitgevoerd door de APK en vermomd als een native bibliotheek ("liblocal-service.so"), gebruikt de shell-toegang via de lokale ADB-daemon om commando's uit te voeren. Dit zorgt voor persistente aanwezigheid en het omzeilen van energiebesparingsmaatregelen. De FRP-client wordt ingezet om een beveiligde, omgekeerde tunnel naar een command-and-control server op te zetten. De Go-agent haalt de FRP-configuratie van de C2-server op, waardoor de FRP-client een actieve, persistente verbinding met de aanvaller onderhoudt.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *