RatHat: Mã độc Android mới sử dụng AI và ADB để duy trì quyền truy cập ngay cả khi đã gỡ cài đặt
Các nhà nghiên cứu an ninh mạng vừa phát hiện mã độc RatHat trên Android, sử dụng AI để tự động hóa thao tác và tận dụng Android Debug Bridge (ADB) để duy trì quyền truy cập shell ngay cả khi người...
Các chuyên gia an ninh mạng vừa cảnh báo về sự xuất hiện của RatHat, một loại mã độc Android tinh vi được cho là có nguồn gốc từ các nhóm tấn công tại Trung Quốc. Điểm đáng chú ý của mã độc này là việc tích hợp hệ thống trí tuệ nhân tạo (AI) để tự động điều hướng và kiểm soát thiết bị của nạn nhân.
Cơ chế lây nhiễm và kỹ thuật ẩn mình
Theo nhóm nghiên cứu từ Zimperium, RatHat thường được phát tán thông qua các chiến dịch smishing (lừa đảo qua SMS) và quảng cáo độc hại (malvertising), dẫn dụ người dùng tải xuống các tệp APK từ những cổng tải ứng dụng bên thứ ba không an toàn. Sau khi xâm nhập, mã độc sử dụng các kỹ thuật lạm dụng dịch vụ Accessibility kết hợp với tính năng tự động ghép nối ADB (Android Debug Bridge) để vượt qua sandbox bảo mật của Android, từ đó thiết lập các tiến trình chạy với quyền shell.
Để tránh bị phát hiện bởi các công cụ phân tích tự động, RatHat áp dụng nhiều kỹ thuật chống phân tích (anti-analysis) phức tạp:
- Container tampering: Làm sai lệch cấu trúc tệp tin để các thư viện Android thông thường bỏ qua nhưng các công cụ giải nén vẫn xử lý được.
- Manifest bomb: Chèn các đoạn mã lỗi vào AndroidManifest.xml nhằm gây treo hoặc quá tải các hệ thống phân tích tự động.
- DEX bytecode poisoning: Sử dụng các pseudo-instruction không hợp lệ để làm hỏng quá trình dịch ngược mã nguồn.
- Dual string-encryption: Mã hóa chuỗi kép để che giấu các thông tin quan trọng.
Sức mạnh từ AI và khả năng duy trì quyền truy cập
RatHat không chỉ đơn thuần là mã độc đánh cắp dữ liệu. Nó sử dụng AI để phân tích cây cấu trúc giao diện (Accessibility tree) của thiết bị, từ đó tự động hóa các thao tác như cuộn trang, nhấn vào các tọa độ cụ thể hoặc đọc văn bản trên màn hình. Điều này cho phép mã độc tương tác với thiết bị giống như một người dùng thật.
Một trong những đặc điểm nguy hiểm nhất của RatHat là khả năng duy trì quyền truy cập shell. Ngay cả khi nạn nhân đã gỡ cài đặt ứng dụng độc hại, kẻ tấn công vẫn có thể sử dụng dịch vụ local ADB để kiểm tra trạng thái thiết bị và tự động cài đặt lại mã độc nếu cần thiết. Thông qua một client FRP (Fast Reverse Proxy), kẻ tấn công thiết lập đường hầm ngược (reverse tunnel) về server C2, cho phép chúng thực thi lệnh từ xa, đánh cắp tin nhắn SMS, thông tin đăng nhập, chụp ảnh màn hình và thậm chí ghi lại thao tác nhấn phím (keylogger) ở cấp độ phần cứng.
Các chuyên gia nhấn mạnh rằng kiến trúc đa tầng và khả năng tự quyết định dựa trên AI của RatHat cho thấy các biện pháp bảo mật dựa trên chữ ký (signature-based) truyền thống hiện nay đã không còn đủ khả năng ngăn chặn các mối đe dọa di động thế hệ mới.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.