Android-троян RedHat получил ИИ-компонент, который смотрит на экран жертвы и управляет интерфейсом в реальном времени. Его обнаружили исследователи Zimperium zLabs, которые считают семейство вредоноса предположительно китайского происхождения.

По классу это банковский троян. Он охотится за логинами, паролями и одноразовыми кодами из банковских приложений. Но новая часть схемы делает его заметно гибче старых Android-троянов.

Обычный сценарий для такого вредоноса выглядит грубо. Разработчики заранее прописывают координаты кнопок, полей ввода и экранов. Банк меняет дизайн приложения — автоматизация ломается или начинает нажимать не туда.

RedHat работает иначе. Он получает картинку с экрана, отправляет её ИИ-помощнику и получает команды для следующего действия. Оператору не нужно вести атаку вручную каждую секунду.

Продолжение после рекламы

Как ИИ меняет работу банковского трояна

ИИ в RedHat играет роль удалённых глаз и рук: он распознаёт элементы интерфейса, выбирает нужные действия и помогает вредоносу пережить смену дизайна приложения.

Это неприятный сдвиг для мобильной безопасности. Старые трояны часто зависели от жёстких сценариев. Разметка экрана, расположение кнопки входа, поле пароля — всё это приходилось учитывать заранее.

Если банк обновлял приложение, часть автоматизации теряла смысл. Преступникам приходилось быстро править код и заново тестировать схему. В случае с RedHat часть этой работы уходит в модель, которая анализирует экран на лету.

Zimperium описывает это прямо: «RatHat использует ИИ, чтобы умно перемещаться по интерфейсу устройства и управлять им в реальном времени. Это делает операции более адаптивными и сложными для обнаружения, чем традиционная scripted automation».

Изображение к статье: Android-троян RedHat получил ИИ для кражи паролей

Да, в цитате фигурирует написание RatHat. В исходных описаниях семейства встречается и RedHat. Смысл от этого не меняется: речь о банковском Android-вредоносе с ИИ-автоматизацией.

Главная цель остаётся прежней. Когда пользователь открывает банковское приложение, троян создаёт невидимое наложение поверх интерфейса. Через него он перехватывает учётные данные и одноразовые пароли.

RedHat цепляется за Android через специальные возможности

Для работы RedHat требует разрешения Accessibility, то есть доступа к специальным возможностям Android. Эти права нужны легальным инструментам доступности, но вредоносы годами используют их для контроля интерфейса.

После получения доступа троян может следить за действиями пользователя и вмешиваться в работу приложений. В связке с ИИ это превращает телефон в более удобную цель. Вредоносу уже не нужно идеально знать каждый экран заранее.

  • Сторонние магазины: приложения вне официальной экосистемы Google Play
  • Социальные сети: ссылки на установку под видом полезного софта
  • Вредоносная реклама: объявления, ведущие на заражённые загрузки
  • SMS-спам: сообщения с приманками и ссылками

Отдельная проблема — закрепление в системе. По данным Zimperium, RedHat умеет восстанавливать удалённые компоненты. Он также перехватывает попытку удаления и показывает пользователю фальшивую ошибку.

Продолжение после рекламы

Для обычного владельца Android-смартфона это выглядит как баг системы или приложения. Пользователь нажимает удалить, видит сбой и откладывает проблему. Троян в этот момент остаётся на устройстве.

Детали семейства также разобрал BleepingComputer. Там акцентируют ту же особенность: ИИ-компонент помогает вредоносу автоматизировать управление устройством, а не просто воровать данные по старому шаблону.

Пока нет данных о странах атак, списке банковских приложений и числе заражённых устройств. Zimperium zLabs раскрыла каналы распространения, механизм ИИ-управления и защиту от удаления, но не назвала масштаб кампании.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.