RatHat na Androidzie wykorzystuje Gemini do selekcji ofiar o wyższej wartości - Security Bez Tabu

RatHat na Androidzie wykorzystuje Gemini do selekcji ofiar o wyższej wartości

Cybersecurity news

Wprowadzenie do problemu / definicja

RatHat to złośliwe oprogramowanie dla Androida łączące cechy trojana bankowego i narzędzia do zdalnej kontroli urządzenia. Najnowsze ustalenia pokazują, że operatorzy tej kampanii rozszerzyli klasyczny model kradzieży danych o funkcje oparte na sztucznej inteligencji, wykorzystując Gemini do oceny potencjalnej wartości finansowej ofiar. To ważna zmiana, ponieważ AI nie służy tu wyłącznie do automatyzacji działań, ale także do priorytetyzacji najbardziej dochodowych celów.

W skrócie

  • RatHat działa w modelu malware-as-a-service i jest udostępniany różnym operatorom.
  • Zagrożenie przechwytuje SMS-y oraz dane wpisywane do fałszywych ekranów logowania.
  • Panel operatorski wykorzystuje Gemini do szacowania atrakcyjności ofiary na podstawie przechwyconych wiadomości.
  • Malware nadużywa usług Accessibility i bezprzewodowego ADB, aby uzyskać szeroką kontrolę nad urządzeniem.
  • Operatorzy mogą dynamicznie przebudowywać próbki, utrudniając detekcję opartą na hashach.

Kontekst / historia

Choć sam komponent mobilny RatHat pozostawał względnie stabilny od końca 2025 roku, znacząco ewoluowało jego zaplecze operatorskie. W starszych kampaniach wykorzystywano panel określany jako Fisher, a następnie obserwowano kolejne generacje konsoli rozwijane pod nazwami BlackCat Remote Control Management oraz Panda Workshop V5 i V6.

Taka ewolucja wskazuje na dojrzewanie przestępczego ekosystemu wokół RatHat. Panel nie jest jedynie centrum dowodzenia, lecz także narzędziem do budowania nowych wariantów APK, podpisywania ich i publikowania na zewnętrznej infrastrukturze. To obniża próg wejścia dla afiliantów i zwiększa skalę komercjalizacji zagrożenia.

Analiza techniczna

Łańcuch infekcji zazwyczaj rozpoczyna się od wiadomości SMS, złośliwych reklam lub stron oferujących pobieranie aplikacji spoza oficjalnego sklepu. Po instalacji aplikacja zabiega o dostęp do usług Accessibility, co daje możliwość odczytu ekranu i wykonywania interakcji w imieniu użytkownika. Następnie malware automatyzuje aktywację bezprzewodowego debugowania, odczytuje kod parowania i zestawia połączenie z Android Debug Bridge.

To podejście pozwala przejść z kontekstu zwykłej aplikacji do powłoki działającej jako użytkownik systemowy shell. W praktyce operator uzyskuje możliwość wykonywania szerszego zestawu poleceń, niż wynikałoby to z samych uprawnień aplikacji. Z poziomu panelu może uruchomić dodatkowy komponent napisany w Go, utrzymywany przez reverse tunnel, co zapewnia trwały zdalny dostęp do urządzenia.

Po wdrożeniu tego modułu napastnik może korzystać z narzędzi do strumieniowania obrazu z ekranu i wykonywania dotknięć bez klasycznych komunikatów zgody widocznych dla użytkownika. To znacząco zwiększa skuteczność przejmowania sesji i realizowania operacji w aplikacjach bankowych. Choć część narzędzi ma ograniczoną kompatybilność z Androidem 14 i nowszymi wersjami, opisano również wariant zapasowy oparty na alternatywnych mechanizmach przechwytywania obrazu.

Kluczowym elementem najnowszej odsłony RatHat jest użycie Gemini na dwóch poziomach. Po pierwsze, panel operatorski analizuje przechwycone SMS-y i estymuje potencjalne saldo lub wartość finansową ofiary, dzięki czemu przestępcy mogą szybciej wyłonić bardziej opłacalne cele. Po drugie, malware potrafi przekazywać do modelu strukturę interfejsu urządzenia i pobierać wskazówki dotyczące dalszej nawigacji, gdy gotowe skrypty zawodzą z powodu różnic w wersji Androida, nakładce producenta lub języku systemu.

Dodatkowym utrudnieniem dla obrońców jest możliwość regularnego przebudowywania próbek. Jeśli nowe warianty powstają często i otrzymują inne hashe, skuteczność klasycznych wskaźników kompromitacji opartych wyłącznie na sygnaturach binarnych wyraźnie spada.

Konsekwencje / ryzyko

Najpoważniejszym skutkiem infekcji jest przejęcie kontroli nad smartfonem w zakresie wystarczającym do kradzieży danych logowania, przechwytywania wiadomości SMS, obchodzenia mechanizmów MFA oraz wykonywania operacji w aplikacjach bankowych. Jeśli operator jednocześnie obserwuje ekran, wydaje polecenia i steruje interfejsem, ryzyko przejęcia rachunku staje się bardzo wysokie.

Wykorzystanie AI do selekcji ofiar zwiększa efektywność całej kampanii. Zamiast poświęcać zasoby na wszystkie infekcje w równym stopniu, przestępcy mogą koncentrować uwagę na urządzeniach dających największą szansę na szybki zysk. To skraca czas od infekcji do nadużycia finansowego i zwiększa opłacalność operacji.

Niepokojący jest także aspekt trwałości. Dodatkowy komponent może pozostać aktywny nawet po usunięciu złośliwej aplikacji, przynajmniej do momentu restartu urządzenia. W części scenariuszy malware może też ponownie instalować usunięty pakiet i przywracać dostęp do krytycznych uprawnień, co komplikuje remediację incydentu.

Rekomendacje

Organizacje powinny ograniczać możliwość instalowania aplikacji spoza zaufanych źródeł i wdrażać polityki MDM lub UEM blokujące sideloading tam, gdzie to możliwe. W środowiskach o podwyższonym ryzyku warto monitorować aplikacje korzystające z usług Accessibility bez uzasadnionej potrzeby biznesowej lub funkcjonalnej.

Z perspektywy detekcji należy zwracać uwagę na:

  • nietypowe aktywowanie bezprzewodowego debugowania,
  • próby parowania ADB na urządzeniach użytkowników,
  • uruchamianie procesów w kontekście użytkownika shell,
  • artefakty pozostawiane przez narzędzia wykorzystywane do zdalnego sterowania ekranem,
  • połączenie dostępu do SMS, overlayów ekranów logowania i automatyzacji interfejsu.

Zespoły SOC i threat intelligence powinny monitorować infrastrukturę C2, domeny, ścieżki pobierania oraz inne wskaźniki związane z rodziną RatHat. Jednocześnie nie należy polegać wyłącznie na hashach próbek, ponieważ operatorzy regularnie regenerują binaria. Użytkownicy końcowi powinni unikać instalowania aplikacji z linków przesyłanych SMS-em lub z reklam prowadzących do zewnętrznych stron pobierania.

Jeżeli urządzenie niespodziewanie żąda dostępu do Accessibility, aktywacji debugowania lub innych uprawnień nieadekwatnych do deklarowanej funkcji aplikacji, należy potraktować to jako poważny sygnał ostrzegawczy. W razie podejrzenia infekcji samo odinstalowanie aplikacji może nie wystarczyć; potrzebna może być pełna analiza urządzenia, restart, a w niektórych przypadkach przywrócenie ustawień fabrycznych.

Podsumowanie

RatHat pokazuje, że mobilne zagrożenia wchodzą w nową fazę rozwoju, w której sztuczna inteligencja wspiera nie tylko automatyzację działań na urządzeniu, ale również wybór najbardziej zyskownych ofiar. Połączenie nadużycia Accessibility, eskalacji przez bezprzewodowe ADB, zdalnego sterowania ekranem i technik typowych dla trojanów bankowych tworzy zagrożenie o wysokiej skuteczności operacyjnej. Dla obrońców oznacza to konieczność szerszego monitorowania zachowań systemowych Androida, a nie tylko klasycznych IOC.

Źródła

  1. RatHat Android Malware Console Uses Gemini to Identify Higher-Value Victims
  2. From BlackCat to Panda Workshop: Inside the Evolving C2 Panel Behind RATHat
  3. New Android malware uses AI to steal bank logins and PINs
  4. ESET Research discovers PromptSpy, the first Android threat to use generative AI