#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RatHat — это китайский Android RAT, распространяемый посредством смишинга, вредоносной рекламы, фишинга, форумов и замаскированных APK. Он злоупотребляет службами доступности (Accessibility Services) для включения беспроводной отладки, сопряжения с ADB, развертывания компонентов командного центра и обратного прокси, а также для поддержания удаленного доступа к командной строке. Он крадет учетные данные, одноразовые пароли (OTP), содержимое экранов, PIN-коды, вводимые касанием, и схемы разблокировки, при этом применяя мощные методы противодействия анализу и закрепления в системе.
-----
RatHat — это троянская программа для удалённого доступа для Android, которая, по имеющимся данным, связана с злоумышленниками, действующими из Китая. В основном она распространяется через смишинг, вредоносную рекламу, обманные фишинговые веб-сайты, сторонние форумы и вручную устанавливаемые APK, замаскированные под легитимные приложения. ВПО использует дроппер, содержащий зашифрованные полезную нагрузку, которые распаковываются и загружаются в память на этапе вторичного DEX. Она злоупотребляет API Android SessionInstaller и службами доступности (Accessibility Services) для облегчения установки и получения конфиденциальных разрешений.
ВПО использует обширные меры противодействия анализу и отладке. Его APK-контейнеры содержат поврежденные метаданные ZIP, манифест размером 61 МБ с задокументированными чанками, недействительные псевдоинструкции DEX и несколько схем шифрования строк. Проверки во время выполнения обнаруживают отладчики, нативный трассирование, Frida, Xposed, корневые или эмулированные среды, а также переупакованные приложения. Эти механизмы предназначены для нарушения процессов декомпиляции, автоматизированного анализа и динамического инспекционирования.
После получения доступа к функции «Специальные возможности» (Accessibility) RatHat автоматически включает параметры разработчика и беспроводную отладку, извлекает код сопряжения ADB и номер порта из интерфейса и использует встроенную библиотеку ADB для локального сопряжения с устройством без хост-компьютера. Это обеспечивает доступ на уровне оболочки (shell) и позволяет вредоносному ПО развернуть два компонента на базе Go в каталоге `/data/local/tmp`: привилегированный агент команд, замаскированный под `liblocal-service.so`, и клиент обратного прокси FRP, замаскированный под `libmedia_codec.so`. Агент получает конфигурацию туннеля от сервера управления, в то время как клиент FRP поддерживает постоянное обратное соединение, обеспечивающее удаленный доступ к демону ADB.
RatHat обеспечивает кражу учетных данных с помощью поддельных наложений, нацеленных на банковские приложения, приложения для работы с криптовалютами, WeChat и Alipay. Он перехватывает учетные данные для входа и PIN-коды, перехватывает коды одноразового пароля (OTP), передаваемые по SMS и через уведомления, а также использует MediaProjection для захвата экрана. Автоматизация на основе функции «Доступность» сериализует дерево пользовательского интерфейса устройства и может использовать генеративный ИИ для идентификации элементов интерфейса, определения координат, извлечения текста и отправки команд навигации.
Особенно функциональный компонент `AdbTouchCapture` выполняет команду `getevent` в контексте оболочки для мониторинга необработанных событий касания `/dev/input`. Используя специфичные для устройства раскладки клавиатур и геометрию рисунка-пароля, он способен восстанавливать PIN-коды, пароли и схемы разблокировки по координатам касаний. Закрепление обеспечивается скрытой службой, работающей вне жизненного цикла приложения, поддельными оверлеями об ошибке удаления, привилегиями администратора устройства и автоматическим восстановлением после удаления. Android-приложение взаимодействует с C2 по аутентифицированным HTTP и WebSockets, в то время как локальный агент предоставляет HTTP-службу на `
127.0.0.1:7910`.