RatHat wykorzystuje Gemini do selekcji cenniejszych ofiar w kampaniach malware na Androida - Security Bez Tabu

RatHat wykorzystuje Gemini do selekcji cenniejszych ofiar w kampaniach malware na Androida

Cybersecurity news

Wprowadzenie do problemu / definicja

RatHat to zaawansowane złośliwe oprogramowanie na Androida, które łączy funkcje trojana bankowego, narzędzia do zdalnej administracji oraz modelu malware-as-a-service. Najnowsze analizy wskazują, że operatorzy tej rodziny zaczęli wykorzystywać generatywną sztuczną inteligencję nie tylko do automatyzacji działań, ale także do oceny potencjalnej wartości finansowej ofiar.

To istotny etap ewolucji mobilnych zagrożeń. Sztuczna inteligencja nie pełni tu roli dodatku technicznego, lecz staje się elementem zwiększającym efektywność całej kampanii przestępczej, pomagając w podejmowaniu decyzji o tym, które urządzenia warto obsługiwać priorytetowo.

W skrócie

RatHat jest rozprzestrzeniany przez smishing, złośliwe reklamy oraz strony oferujące pliki APK poza oficjalnym ekosystemem aplikacji. Po instalacji malware nadużywa uprawnień Accessibility, aktywuje bezprzewodowe debugowanie i uzyskuje dostęp do Android Debug Bridge, co otwiera drogę do przejęcia kontroli nad urządzeniem w sposób wykraczający poza standardowe możliwości zwykłej aplikacji.

Najbardziej niepokojącym elementem jest wykorzystanie Gemini w panelu operatorskim do analizy przechwyconych wiadomości SMS i szacowania potencjalnego salda bankowego ofiary. Dzięki temu operatorzy mogą klasyfikować cele według ich opłacalności i koncentrować zasoby na najbardziej wartościowych urządzeniach.

  • Dystrybucja przez SMS-y phishingowe, reklamy i nieoficjalne pliki APK
  • Nadużycie usług Accessibility do automatyzacji działań
  • Aktywacja wireless debugging i sparowanie z ADB
  • Wykorzystanie AI do priorytetyzacji ofiar i adaptacji interfejsu
  • Model działania wskazujący na rozwinięte zaplecze MaaS

Kontekst / historia

Choć sam komponent malware działający na urządzeniu nie zmieniał się radykalnie od końca 2025 roku, wyraźnie ewoluowała infrastruktura sterująca. Wcześniejsze próbki komunikowały się z panelem Fisher, który następnie został zastąpiony kolejnymi odsłonami zaplecza rozwijanymi pod nazwami BlackCat Remote Control Management oraz Panda Workshop V5 i V6.

Taka ścieżka rozwoju sugeruje, że twórcy RatHat inwestują przede wszystkim w narzędzia operacyjne: zarządzanie ofiarami, automatyzację tworzenia próbek, publikację aplikacji i obchodzenie mechanizmów detekcji. Wpisuje się to w szerszy trend profesjonalizacji mobilnej cyberprzestępczości, gdzie infrastruktura i procesy stają się równie ważne jak sam kod malware.

RatHat był już wcześniej łączony z kampaniami nastawionymi na kradzież loginów, kodów jednorazowych i danych finansowych. Obecnie jednak szczególną uwagę zwraca połączenie klasycznych technik przejęcia urządzenia z mechanizmami opartymi na generatywnej AI, co zwiększa zarówno skalę, jak i skuteczność ataków.

Analiza techniczna

Łańcuch infekcji rozpoczyna się od nakłonienia użytkownika do instalacji aplikacji spoza zaufanego źródła. Po uruchomieniu malware stara się uzyskać dostęp do usług ułatwień dostępu. Uprawnienia Accessibility są kluczowe, ponieważ pozwalają odczytywać zawartość ekranu, obserwować działania użytkownika i wykonywać określone akcje w jego imieniu.

Następnie RatHat aktywuje wireless debugging i dąży do sparowania urządzenia z ADB. Ten krok daje atakującym dostęp do powłoki systemowej działającej jako użytkownik shell, co znacząco rozszerza możliwości operacyjne i pozwala wykonywać działania poza ograniczeniami narzuconymi zwykłej aplikacji. W praktyce oznacza to przejście od typowego trojana mobilnego do pełniejszego scenariusza zdalnego przejęcia urządzenia.

Panel operatorski nie pełni jedynie funkcji klasycznego centrum dowodzenia. Jest również generatorem i pakerem próbek, który umożliwia tworzenie nowych wariantów malware, osadzanie ich w pozornie legalnych aplikacjach, podpisywanie paczek i publikowanie ich na przygotowanej infrastrukturze. Ważnym elementem jest także cykliczne przebudowywanie paczek, nawet co godzinę, co utrudnia wykrywanie na podstawie hashy i prostych wskaźników kompromitacji.

Gemini wykorzystywany jest co najmniej na dwa sposoby. Po pierwsze, model analizuje wiadomości SMS wykradzione z urządzenia i pomaga oszacować wartość finansową ofiary. Po drugie, może wspierać malware w nawigacji po interfejsie urządzenia, gdy sztywno zakodowane sekwencje kliknięć zawodzą z powodu różnic w wersji Androida, języku systemu lub nakładce producenta.

Dodatkowo RatHat może wdrażać komponent napisany w Go, utrzymywany przez reverse tunnel. Po uruchomieniu operator zyskuje bardziej dyskretny mechanizm podglądu i sterowania ekranem z wykorzystaniem narzędzi takich jak minicap i minitouch. To pozwala ograniczyć zależność od standardowych funkcji nagrywania ekranu, które zwykle wymagają interakcji użytkownika i pozostawiają widoczne ślady na ekranie.

Konsekwencje / ryzyko

Największe zagrożenie wynika z połączenia kilku dobrze znanych technik w jeden spójny, skuteczny model operacyjny. RatHat nie tylko przechwytuje dane logowania i wiadomości SMS, ale też umożliwia operatorowi aktywne sterowanie urządzeniem oraz wybór najbardziej dochodowych ofiar. To istotnie zwiększa skuteczność oszustw bankowych, przejęć kont i kradzieży tożsamości.

Ryzyko nie dotyczy wyłącznie użytkowników indywidualnych. Zainfekowane urządzenie może stać się punktem wejścia do środowiska firmowego poprzez przejęcie poczty, komunikatorów, tokenów MFA oraz dostępu do aplikacji biznesowych. W modelu MaaS próg wejścia dla afiliantów jest dodatkowo obniżony, ponieważ nie muszą oni tworzyć własnej infrastruktury od podstaw.

Niebezpieczny jest również adaptacyjny charakter zagrożenia. Wykorzystanie AI do obsługi interfejsu ogranicza zależność od sztywnych skryptów i zwiększa odporność malware na różnice między urządzeniami. To z kolei poprawia skalowalność ataków i pozwala szybciej dostosowywać kampanie do zmian w ekosystemie Androida.

Rekomendacje

Najważniejszym krokiem obronnym jest ograniczenie możliwości instalacji aplikacji spoza zaufanych źródeł. W środowiskach firmowych warto egzekwować polityki MDM lub UEM, które blokują sideloading, monitorują nadużycia usług Accessibility i wykrywają nietypową aktywność związaną z ADB oraz wireless debugging.

Z perspektywy detekcji istotne jest korelowanie kilku sygnałów jednocześnie, ponieważ pojedynczy artefakt może nie wystarczyć do wykrycia pełnego łańcucha ataku. Warto monitorować procesy i pliki związane z komponentami do zdalnej obsługi ekranu, a także anomalie w ruchu sieciowym i nietypowe zachowanie aplikacji mobilnych.

  • Blokowanie instalacji APK z niezweryfikowanych źródeł
  • Ograniczenie i audyt uprawnień Accessibility
  • Monitorowanie aktywacji wireless debugging oraz ADB
  • Wdrożenie mobilnych rozwiązań threat defense
  • Analiza podejrzanych połączeń wychodzących i overlay phishingu
  • Regularne aktualizacje systemu Android i aplikacji

Użytkownicy końcowi powinni zachować szczególną ostrożność wobec linków otrzymywanych w SMS-ach i reklam prowadzących do instalacji aplikacji. Należy również regularnie sprawdzać listę przyznanych uprawnień, reagować na niespodziewane żądania debugowania i unikać przyznawania szerokiego dostępu aplikacjom, których pochodzenie budzi wątpliwości.

Podsumowanie

RatHat pokazuje, że mobilne kampanie malware stają się coraz bardziej dojrzałe operacyjnie. Generatywna AI nie służy tu wyłącznie do automatyzacji technicznej, ale także do optymalizacji ekonomii ataku poprzez selekcję najbardziej wartościowych ofiar i zwiększanie skuteczności przejęcia urządzenia.

Połączenie nadużyć Accessibility, wykorzystania ADB, dodatkowych komponentów Go i rozwiniętego panelu operatorskiego sprawia, że RatHat wyróżnia się na tle tradycyjnych trojanów bankowych na Androida. Dla obrońców oznacza to konieczność patrzenia szerzej niż tylko na samą złośliwą aplikację i monitorowania całego łańcucha nadużyć funkcji systemowych.

Źródła

  1. https://thehackernews.com/2026/09/rathat-android-malware-console-uses.html
  2. https://www.cleafy.com/cleafy-labs/from-blackcat-to-panda-workshop-inside-the-evolving-c2-panel-behind-rathat
  3. https://www.malwarebytes.com/blog/news/2026/09/new-android-malware-uses-ai-to-steal-bank-logins-and-pins
  4. https://www.eset.com/uk/about/newsroom/press-releases/eset-research-discovers-promptspy-the-first-android-threat-to-use-generative-ai-uk/