Android-троян RedHat получил ИИ-компонент, который смотрит на экран жертвы и управляет интерфейсом в реальном времени. Его обнаружили исследователи Zimperium zLabs, которые считают семейство вредоноса предположительно китайского происхождения.
По классу это банковский троян. Он охотится за логинами, паролями и одноразовыми кодами из банковских приложений. Но новая часть схемы делает его заметно гибче старых Android-троянов.
Обычный сценарий для такого вредоноса выглядит грубо. Разработчики заранее прописывают координаты кнопок, полей ввода и экранов. Банк меняет дизайн приложения — автоматизация ломается или начинает нажимать не туда.
RedHat работает иначе. Он получает картинку с экрана, отправляет её ИИ-помощнику и получает команды для следующего действия. Оператору не нужно вести атаку вручную каждую секунду.
Как ИИ меняет работу банковского трояна
ИИ в RedHat играет роль удалённых глаз и рук: он распознаёт элементы интерфейса, выбирает нужные действия и помогает вредоносу пережить смену дизайна приложения.
Это неприятный сдвиг для мобильной безопасности. Старые трояны часто зависели от жёстких сценариев. Разметка экрана, расположение кнопки входа, поле пароля — всё это приходилось учитывать заранее.
Если банк обновлял приложение, часть автоматизации теряла смысл. Преступникам приходилось быстро править код и заново тестировать схему. В случае с RedHat часть этой работы уходит в модель, которая анализирует экран на лету.
Zimperium описывает это прямо: «RatHat использует ИИ, чтобы умно перемещаться по интерфейсу устройства и управлять им в реальном времени. Это делает операции более адаптивными и сложными для обнаружения, чем традиционная scripted automation».
Да, в цитате фигурирует написание RatHat. В исходных описаниях семейства встречается и RedHat. Смысл от этого не меняется: речь о банковском Android-вредоносе с ИИ-автоматизацией.
Главная цель остаётся прежней. Когда пользователь открывает банковское приложение, троян создаёт невидимое наложение поверх интерфейса. Через него он перехватывает учётные данные и одноразовые пароли.
RedHat цепляется за Android через специальные возможности
Для работы RedHat требует разрешения Accessibility, то есть доступа к специальным возможностям Android. Эти права нужны легальным инструментам доступности, но вредоносы годами используют их для контроля интерфейса.
После получения доступа троян может следить за действиями пользователя и вмешиваться в работу приложений. В связке с ИИ это превращает телефон в более удобную цель. Вредоносу уже не нужно идеально знать каждый экран заранее.
- Сторонние магазины: приложения вне официальной экосистемы Google Play
- Социальные сети: ссылки на установку под видом полезного софта
- Вредоносная реклама: объявления, ведущие на заражённые загрузки
- SMS-спам: сообщения с приманками и ссылками
Отдельная проблема — закрепление в системе. По данным Zimperium, RedHat умеет восстанавливать удалённые компоненты. Он также перехватывает попытку удаления и показывает пользователю фальшивую ошибку.
Для обычного владельца Android-смартфона это выглядит как баг системы или приложения. Пользователь нажимает удалить, видит сбой и откладывает проблему. Троян в этот момент остаётся на устройстве.
Детали семейства также разобрал BleepingComputer. Там акцентируют ту же особенность: ИИ-компонент помогает вредоносу автоматизировать управление устройством, а не просто воровать данные по старому шаблону.
Пока нет данных о странах атак, списке банковских приложений и числе заражённых устройств. Zimperium zLabs раскрыла каналы распространения, механизм ИИ-управления и защиту от удаления, но не назвала масштаб кампании.