Wystarczy fałszywy komunikat na ekranie i jedno nieostrożne kliknięcie, aby oddać kontrolę nad własnym urządzeniem. Zespół badaczy bezpieczeństwa z firmy Zimperium odkrył nowe zagrożenie dla Androida o nazwie RatHat. To złośliwe oprogramowanie wykorzystujące generatywną sztuczną inteligencję, które z dużą precyzją potrafi imitować legalne programy – w tym m.in. przeglądarkę Google Chrome czy popularne aplikacje multimedialne.
Według informacji na stronie Zimperium, scenariusz ataku może być wyjątkowo podstępny. Po instalacji fałszywy program pod pretekstem problemów z siecią będzie próbować nakłonić ofiarę do włączenia Usług Dostępności (funkcji ułatwień dostępu). Kiedy użytkownik wyrazi na to zgodę, złośliwy kod przejmie wirtualną kontrolę nad interfejsem. Samodzielnie wejdzie w ustawienia systemu i odblokuje narzędzia deweloperskie oraz bezprzewodowe debugowanie (ADB). Dzięki temu uzyska głębokie uprawnienia w systemie, omijając podstawową zaporę bezpieczeństwa Androida – i to całkowicie w tle, bez konieczności fizycznego podłączania telefonu do komputera.
W całym procesie istotną rolę odgrywa sztuczna inteligencja. Warto jednak zwrócić uwagę, że nie działa ona w tym wypadku stricte jako moduł szpiegujący na samym urządzeniu, lecz pełni funkcję inteligentnego nawigatora. RatHat przesyła strukturę elementów widocznych na ekranie do zewnętrznego modelu generatywnego AI, a ten precyzyjnie wskazuje złośliwemu oprogramowaniu, w które miejsca i przyciski ma „kliknąć”. Pozwala to atakującym bezbłędnie sterować urządzeniem niezależnie od nakładki systemowej producenta smartfona czy języka menu. Równolegle w tle odbywa się również kradzież danych. Według informacji na oficjalnym blogu zimperium.com, RatHat potrafi wykraść hasła do bankowości, kody uwierzytelniania dwuskładnikowego (z SMS-ów i powiadomień) oraz rejestruje obraz i dotknięcia ekranu.
Jak szkodnik trafia do pamięci telefonu?
Hakerzy często polegają na socjotechnice, nie inaczej jest w tym wypadku. Głównymi drogami infekcji są więc wiadomości phishingowe przesyłane w SMS-ach (tzw. smishing) lub przez komunikatory, a także kampanie reklamowe malvertising. Te ostatnie prowadzą do spreparowanych stron internetowych, które niemal idealnie naśladują oficjalny sklep Google Play lub inne bezpieczne platformy z aplikacjami.
Podstawową zasadą ochrony wydaje się rezygnacja z pobierania plików instalacyjnych spoza oficjalnego sklepu Google Play. Jeśli jednak musimy skorzystać z zewnętrznego źródła, warto pamiętać o kilku regułach. Nie wolno klikać w bezpośrednie linki do aplikacji przesyłane w wiadomościach prywatnych czy mediach społecznościowych. Jeżeli adres witryny wzbudza choćby cień wątpliwości, stronę należy natychmiast opuścić. Podejrzliwość powinien wzbudzić także każdy komunikat nakłaniający do zainstalowania programu, który już posiadamy w telefonie – na przykład pobieranie wspomnianego Google Chrome w sytuacji, gdy na co dzień korzystamy z tej przeglądarki.

Należy również pamiętać o utrzymywaniu stale aktywnej usługi Google Play Protect w swoim smartfonie oraz ostrożnym weryfikowaniu, o jakie uprawnienia wnioskuje nowa aplikacja. Prośba o włączenie Usług Dostępności lub nadanie praw administratora urządzenia powinna od razu wzbudzić czujność. W przypadku RatHat uprawnienia administratora są wyłudzane jako mechanizm obronny – złośliwy program potrafi zablokować próbę usunięcia go z telefonu, a w skrajnych wypadkach może zagrozić nawet zdalnym wymazaniem danych.
Wykrycie problemu i skuteczna metoda ratunku
Trzeba sobie zdawać sprawę, że zainfekowany smartfon może postawić właściciela w bardzo trudnym położeniu. Zdaniem specjalistów z Zimperium, RatHat instaluje w pamięci urządzenia ukryte procesy, które działają niezależnie od głównej aplikacji. Z tego powodu usunięcie samej ikony programu z pulpitu nie rozwiąże problemu. Działający w tle moduł może samoczynnie przywrócić złośliwy kod i nadać mu utracone uprawnienia.
W sytuacji potwierdzenia takiej infekcji najbezpieczniejszym i najbardziej rekomendowanym krokiem będzie więc przywrócenie telefonu do ustawień fabrycznych (tzw. twardy reset). Procedura ta czyści pamięć urządzenia, dając zdecydowanie większą pewność, że złośliwe procesy w tle oraz tunele komunikacyjne utworzone przez szkodnika zostały bezpowrotnie zlikwidowane.
Źródło: oficjalny blog Zimperium, malwarebytes.com / Zdj. otwierające: Unsplash (@esen_aza), Canva