Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

RatHat Android малициозниот софтвер го злоупотребува ADB за да го задржи Shell пристапот по деинсталација

Истражувачите за сајбер-безбедност идентификуваа нов Android малициозен софтвер наречен RatHat, за кој се проценува дека е управуван од актери за сајбер-закани со потекло од Кина и кој содржи систем управуван со вештачка интелигенција (AI) за навигација и контрола на компромитираните уреди.

„RatHat првенствено се дистрибуира преку таргетирани smishing кампањи (фишинг преку SMS/текстуални пораки) и malvertising кампањи кои водат до измамнички портали за преземање од трети страни. Тој користи автоматизиран повеќефазен процес на инфекција“, изјавија истражувачите од Zimperium, Gianluca Braga, Vishnu Pratapagiri и Fernando Ortega.

„Откако ќе биде инсталиран, комбинира злоупотреба на Accessibility функциите со автономно локално ADB (Android Debug Bridge) самоспарување, со цел да го заобиколи стандардниот Android апликативен sandbox и да активира независни native daemon-процеси кои се извршуваат со shell-ниво на привилегии.“

RatHat се шири преку измамнички фишинг-страници промовирани преку malvertising, smishing кампањи и форуми од трети страни, кои ги измамуваат корисниците несвесно да инсталираат APK-датотеки заразени со малициозен софтвер. Овие пакети функционираат како dropper, кој го активира главниот payload, а истовремено содржат повеќе механизми за спречување анализа и anti-debug проверки за да го избегнат откривањето.

Четирите техники за спречување анализа вградени во малициозниот софтвер се:

  • Манипулација со контејнерот (Container tampering) – одредени датотеки во пакетот ги декларира како директориуми или поставува ZIP general-purpose encryption bit ознака на некои датотеки, со што тие се игнорираат од Android библиотеката libziparchive, но не и од други алатки како unzip и apktool.
  • Manifest bomb – предизвикува автоматизираните процеси за анализа да се урнат или да истечат поради временско ограничување, така што во датотеката AndroidManifest.xml поставува недокументирани 0x9999 chunk headers, кои се прескокнуваат од native runtime-от на Android.
  • DEX bytecode poisoning – вклучува pseudo-instructions конфигурирани со невалиден атрибут element_width, со цел да предизвика неуспех на процесот на дисасемблирање.
  • Dual string-encryption – користи шема за шифрирање наречена StringCrypto: Base64, со цел да ја отежне анализата.

Архитектурата на Android малициозниот софтвер се состои од три главни компоненти: малициозната Android апликација, Go Agent и FRP reverse-proxy клиент.

Android апликацијата служи како средство за добивање критични системски дозволи и започнување на следната фаза од нападот. Таа овозможува добивање дозволи за Accessibility Services, а потоа ги злоупотребува за да ги отклучи Developer Options, да овозможи Wireless Debugging и да го извлече 6-цифрениот ADB pairing код.

Go Agent – снимање на притискања на тастатурата (keylogging)

Малициозниот софтвер е опремен да прикажува overlay-прозорци над одредени апликации за да собира кориснички податоци и акредитиви, да го снима екранот преку Android MediaProjection API, да пресретнува SMS пораки и да ги попречува обидите за инсталација со прикажување лажна порака за неуспешна инсталација која го имитира Google Play Store.

Сепак, дури и ако жртвата успее да го деинсталира малициозниот софтвер, напаѓачот и понатаму го задржува shell пристапот до уредот. Напаѓачот може да ја злоупотреби локалната услуга за да провери дали малициозниот софтвер е инсталиран и повторно да го инсталира доколку не биде пронајден.

„Малициозниот софтвер ја сериализира моменталната Accessibility структура (tree) на уредот во XML и комуницира со еден од најпопуларните Generative AI асистенти во светот“, изјави Zimperium.

„Овој AI се користи за немалициозни активности, вклучувајќи: одредување на координатите на центарот на именуваната цел на екранот во JSON формат за насочување на симулирани кликови, одредување на вистинскиот текст на целта што се прикажува на екранот од XML-датотеката, [и] испраќање автоматски команди за навигација како SCROLL_DOWN.“

Go Agent, кој се извршува преку APK-датотеката, се претставува како native библиотека (liblocal-service.so), но го користи shell пристапот стекнат преку локалниот ADB daemon за извршување команди. На тој начин малициозниот софтвер може да воспостави перзистентност (persistence) и да примени исклучоци од ограничувањата за управување со напојувањето.

FRP клиентот, од друга страна, се користи за воспоставување безбеден, обратен тунел (reverse tunnel) до command-and-control (C2) сервер.

„Go Agent ја презема конфигурацијата за FRP тунелот од C2 серверот, овозможувајќи му на FRP Client да воспостави постојан, активен обратен тунел до операторот“, велат истражувачите.

„Оваа врска им овозможува на напаѓачите пристап до ADB daemon-от: тоа претставува општ пристапен пат до уредот преку кој може да се изврши што било што операторот ќе посака, независно од функционалностите што ги има самиот малициозен софтвер.“

Командите што ги испраќа C2 серверот се разновидни и имаат голем број функционалности, овозможувајќи им на актерите за сајбер-закани да собираат:

  • SMS пораки
  • кориснички акредитиви
  • датотеки
  • PIN, шема (pattern) или лозинка за заклучување на екранот
  • снимки од екранот
  • притискања на тастатурата (keystrokes), вклучително и URL-адреси внесени во адресните ленти на веб-прелистувачите
  • листа на инсталирани апликации

RatHat исто така содржи keylogger на хардверско ниво, кој го извршува Go Agent и кој може да ги снима притискањата со прст на екранот.

„Повеќеслојната архитектура на RatHat, неговото потпирање на daemon-процеси надвор од животниот циклус и употребата на real-time GenAI decision loops покажуваат зошто традиционалните мобилни безбедносни механизми базирани на сигнатури се недоволни“, изјави Zimperium.

Извори:

  • The Hacker News – RatHat Android Malware Abuses ADB to Retain Shell Access After Uninstall The Hacker News