安卓新型木马 RatHat:拉 AI 入伙远程操控手机

安全公司 Zimperium 旗下 zLabs 研究团队于 9 月 16 日发布报告,披露一种名为 RatHat 的新型安卓恶意木马。该木马最引人注目的地方,是把生成式 AI 拉进了攻击链条:它分析受感染设备的界面,并辅助攻击者远程执行导航操作,从而深度控制手机。研究人员判断,该木马主要面向中文环境的用户下手。

AI 如何”帮”黑客点手机

zLabs 指出,RatHat 会将实时捕捉到的受害者设备界面以 XML 形式排版,随后发送给”一款报告中未公开名称的热门 AI 助手”进行分析。AI 模型按黑客的要求,识别指定界面元素的中心坐标、判断元素实际显示的文字,并返回诸如 SCROLL_DOWN 之类的导航指令,使黑客无需实时盯屏,就能快速分析并操作受感染设备。

相比传统的脚本式自动化恶意程序,这种由 AI 实时驱动的界面操控更具适应性,也更难被安全软件识别。

偷什么、怎么偷

RatHat 会针对金融类应用弹出伪造的 HTML 界面,诱导用户输入并窃取账户凭据;同时拦截短信与通知并转发给黑客,记录文本变化事件,从浏览器地址栏提取网址,以及获取锁屏 PIN 码、密码和解锁图案等敏感信息。

在权限层面,该木马滥用安卓辅助功能服务,启用无线调试并自行与设备的 Android 调试桥(ADB)配对,借此跳出普通应用沙箱、以更高权限执行命令。研究人员还发现,它会主动阻止用户卸载:当用户打开卸载确认界面时,木马拦截操作并取消卸载,随后弹出伪造的卸载界面,用虚假错误信息误导用户。

反分析手段堆积到 61MB

为干扰逆向分析,RatHat 内置了多层反分析机制,包括篡改 APK 容器、使用体积高达 61MB 的异常 Android Manifest 文件,以及加入无效的 DEX 伪指令,试图扰乱安全研究人员和分析工具。

zLabs 认为,RatHat 将社会工程、高级提权与 AI 辅助设备控制整合进同一条攻击链,标志着移动端恶意软件的一次显著进化。对于普通用户,避免从谷歌 Play 商店以外的渠道下载安装包、谨慎授予辅助功能权限、定期用 Play Protect 扫描设备,仍是当前最有效的防护手段。