TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.49K subscribers
Post #32745 24
CTT Report Hub #ParsedReport #CompletenessHigh 26-09-2026 RatHat: AI-Powered Mobile Threat is Here for Your Credentials & Bank Accounts https://zimperium.com/blog/rathat-ai-powered-mobile-threat-is-here-for-your-credentials-bank-accounts Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
RatHat — это китайский Android RAT, распространяемый посредством смишинга, вредоносной рекламы, фишинга, форумов и замаскированных APK. Он злоупотребляет службами доступности (Accessibility Services) для включения беспроводной отладки, сопряжения с ADB, развертывания компонентов командного центра и обратного прокси, а также для поддержания удаленного доступа к командной строке. Он крадет учетные данные, одноразовые пароли (OTP), содержимое экранов, PIN-коды, вводимые касанием, и схемы разблокировки, при этом применяя мощные методы противодействия анализу и закрепления в системе.
-----

RatHat — это троянская программа для удалённого доступа для Android, которая, по имеющимся данным, связана с злоумышленниками, действующими из Китая. В основном она распространяется через смишинг, вредоносную рекламу, обманные фишинговые веб-сайты, сторонние форумы и вручную устанавливаемые APK, замаскированные под легитимные приложения. ВПО использует дроппер, содержащий зашифрованные полезную нагрузку, которые распаковываются и загружаются в память на этапе вторичного DEX. Она злоупотребляет API Android SessionInstaller и службами доступности (Accessibility Services) для облегчения установки и получения конфиденциальных разрешений.

ВПО использует обширные меры противодействия анализу и отладке. Его APK-контейнеры содержат поврежденные метаданные ZIP, манифест размером 61 МБ с задокументированными чанками, недействительные псевдоинструкции DEX и несколько схем шифрования строк. Проверки во время выполнения обнаруживают отладчики, нативный трассирование, Frida, Xposed, корневые или эмулированные среды, а также переупакованные приложения. Эти механизмы предназначены для нарушения процессов декомпиляции, автоматизированного анализа и динамического инспекционирования.

После получения доступа к функции «Специальные возможности» (Accessibility) RatHat автоматически включает параметры разработчика и беспроводную отладку, извлекает код сопряжения ADB и номер порта из интерфейса и использует встроенную библиотеку ADB для локального сопряжения с устройством без хост-компьютера. Это обеспечивает доступ на уровне оболочки (shell) и позволяет вредоносному ПО развернуть два компонента на базе Go в каталоге `/data/local/tmp`: привилегированный агент команд, замаскированный под `liblocal-service.so`, и клиент обратного прокси FRP, замаскированный под `libmedia_codec.so`. Агент получает конфигурацию туннеля от сервера управления, в то время как клиент FRP поддерживает постоянное обратное соединение, обеспечивающее удаленный доступ к демону ADB.

RatHat обеспечивает кражу учетных данных с помощью поддельных наложений, нацеленных на банковские приложения, приложения для работы с криптовалютами, WeChat и Alipay. Он перехватывает учетные данные для входа и PIN-коды, перехватывает коды одноразового пароля (OTP), передаваемые по SMS и через уведомления, а также использует MediaProjection для захвата экрана. Автоматизация на основе функции «Доступность» сериализует дерево пользовательского интерфейса устройства и может использовать генеративный ИИ для идентификации элементов интерфейса, определения координат, извлечения текста и отправки команд навигации.

Особенно функциональный компонент `AdbTouchCapture` выполняет команду `getevent` в контексте оболочки для мониторинга необработанных событий касания `/dev/input`. Используя специфичные для устройства раскладки клавиатур и геометрию рисунка-пароля, он способен восстанавливать PIN-коды, пароли и схемы разблокировки по координатам касаний. Закрепление обеспечивается скрытой службой, работающей вне жизненного цикла приложения, поддельными оверлеями об ошибке удаления, привилегиями администратора устройства и автоматическим восстановлением после удаления. Android-приложение взаимодействует с C2 по аутентифицированным HTTP и WebSockets, в то время как локальный агент предоставляет HTTP-службу на `127.0.0.1:7910`.
More from @aptreports
  1. Sep 26, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Sep 26, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Sep 26, 2026#ParsedReport #CompletenessMedium 26-09-2026 Open-source AI repositoriesStealthy contamina…
  4. Sep 26, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Sep 26, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Sep 26, 2026#ParsedReport #CompletenessLow 26-09-2026 Storm-3168: Agentic-driven cloud attacks using c…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →