安全公司 Zimperium 旗下 zLabs 研究团队披露了一款新型安卓恶意木马,名字叫 RatHat。它最扎眼的地方不是偷短信,而是把 AI 拉进了攻击链条——分析界面、给出导航指令,帮黑客远程"点"你的手机

这款木马主要面向中文环境用户下手。传播方式并不新鲜:不法分子把它塞进各种诈骗 App,用户装完软件,它就借安卓辅助功能权限深度接管设备。

打开网易新闻 查看精彩图片

AI 在中间干了什么

zLabs 指出,RatHat 会把实时捕捉到的受害者设备界面以 XML 形式排版,然后发送给"一款报告中未公开名称的热门 AI 助手"进行分析。

AI 模型按黑客的要求干活:识别指定界面元素的中心坐标、判断元素实际显示的文字,再返回类似 SCROLL_DOWN 这样的导航指令。黑客不用自己盯着屏幕,就能快速分析、操作受感染设备。

偷的东西不止一样

RatHat 会针对金融类应用显示伪造的 HTML 界面,诱导用户输入并窃取账户凭据。除此之外,它还能:

  • 拦截短信和通知,转发给黑客
  • 记录文本变化事件
  • 浏览器地址栏提取 URL
  • 获取锁屏 PIN 码、密码和解锁图案

装上了想删?研究人员发现,RatHat 会主动阻止用户卸载。当用户打开卸载确认界面,恶意软件拦截操作并取消卸载流程,随后弹出一个伪造的卸载界面,用虚假错误信息把人绕晕。

反分析手段堆到 61MB

研究人员还发现 RatHat 内置多种反分析机制:篡改 APK 容器、使用体积高达 61MB 的异常 Android Manifest 文件,以及加入无效 DEX 伪指令,试图干扰安全研究人员和分析工具做逆向分析。

zLabs 团队认为,相比传统脚本式自动化恶意脚本,RatHat 更难被安全软件识别。一个把 AI 当操作助手的木马,正在把攻击门槛往下压。