Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

RatHat Android malware конзолата користи Gemini за идентификување жртви со поголема вредност

Операторите на RatHat го развиваат и објавуваат Android банкарскиот тројанец и ги контролираат заразените телефони преку веб-конзола, според безбедносната компанија Cleafy. Cleafy следела речиси 100 распоредувања (deployments) на таа конзола од април 2026 година. Компанијата вели дека ова одговара на моделот malware-as-a-service (MaaS), во кој секој клиент користи посебна копија.

Конзолата ги складира податоците што malware-от ги собира од секој телефон, вклучувајќи текстуални пораки и лозинки внесени во лажни страници за најавување што се прикажуваат преку банкарските апликации.

Најновата верзија го користи Gemini AI моделот на Google за да ја процени сумата на пари на банкарската сметка на секоја жртва врз основа на тие пораки и ги класифицира телефоните во групи со висока и средна вредност.

Ништо од примероците што ги анализирала Cleafy не го користи моделот за префрлање пари. Неговата улога е „да одлучи на кои жртви им вреди времето на операторот“, соопшти компанијата.

Една конзола, три верзии

Malware-от на телефоните на жртвите има претрпено многу малку промени од крајот на 2025 година, вели Cleafy. Но, конзолата што стои зад него била заменета.

Примероците од крајот на 2025 година и февруари 2026 година се поврзувале со претходна конзола наречена Fisher. Три нови верзии биле во употреба меѓу април и септември 2026 година, а сите биле изградени од истиот код.

Првата се нарекува BlackCat Remote Control Management. Следните две се именувани Panda Workshop V5 и V6.

Секоја верзија истовремено функционира и како алатка за креирање на malware. Преку конзолата, операторот може да го изгради malware-от, да го скрие во апликација која изгледа безопасно и да ја дигитално потпише. Потоа конзолата ја објавува готовата апликација на Amazon S3 или на веб-сервер, без операторот самиот да мора да го конфигурира хостирањето.

Конзолата може и автоматски да ја изградува апликацијата според распоред, на пример секој час. При секое ново градење се создава нова датотека од истиот malware, што според Cleafy е насочено кон безбедносните алатки кои препознаваат познати датотеки преку нивниот hash.

Најновата верзија додава и шаблони за лажни страници за преземање, меѓу кои има и една наречена Google Store.

Пристап до Shell со еден клик

RatHat стигнува до телефоните преку текстуални пораки и онлајн реклами кои водат до страници за преземање на трети страни, откри Zimperium претходно овој месец.

Откако ќе се инсталира, апликацијата бара Accessibility пристап, кој ѝ овозможува на апликацијата да го чита екранот и да притиска на елементи наместо корисникот.

Со овој пристап, апликацијата овозможува wireless debugging, го чита кодот за спарување од екранот и се поврзува со Android Debug Bridge (ADB) на телефонот — алатка за дебагирање која е вградена во Android.

Тоа му овозможува на malware-от да добие shell пристап кој работи како Android корисникот shell (UID 2000), надвор од дозволите што ѝ биле доделени на самата апликација.

Од конзолата, операторот може да го користи тој shell со еден клик, открила Cleafy. Копчето Deploy стартува посебна програма напишана во Go, која останува достапна преку reverse tunnel — конекција што телефонот ја воспоставува кон серверот на операторот.

Спарувањето со ADB се случува автоматски, но Go програмата се активира дури откако операторот ќе кликне на Deploy.

Таа програма го менува начинот на кој операторот може да го следи екранот. Снимањето на екранот преку самата апликација користи Android функција која бара дозвола од жртвата и прикажува икона за снимање додека трае снимањето.

Наместо тоа, Go програмата ги користи алатките minicap и minitouch за пренос на екранот и испраќање допири, без прикажување барање за дозвола и без икона за снимање.

Ниту една од овие две алатки не работи на Android 14 и понови верзии, па кај тие телефони остануваат достапни сопственото снимање на екранот на апликацијата и барањето за дозвола.

Cleafy исто така опишала резервен метод со користење на алатката screencap, со брзина од околу 5 слики во секунда, но не прецизирала на кои верзии на Android функционира овој метод.

Go програмата продолжува да работи и откако жртвата ќе ја отстрани апликацијата, сè додека телефонот не се рестартира. Zimperium открил дека програмата исто така може повторно да ја инсталира апликацијата откако ќе биде избришана и повторно да го активира Accessibility пристапот.

Ниту еден од двата извештаи не дава инструкции за целосно отстранување на malware-от.

Колку широко се користи конзолата

Cleafy ги открила deployment-ите со пребарување на насловите на страниците на конзолата и нивниот веб-код. Бројката се однесува на deployment-и на конзолата, а не на бројот на заразени телефони.

Cleafy не објаснила што точно се смета за еден deployment, а ниту нејзиниот извештај ниту извештајот на Zimperium не наведуваат колку жртви има.

Конзолата го ограничува бројот на операторски сметки и крие одредени делови од конзолата за корисниците кои не се администратори. Cleafy наведува дека ваквите ограничувања имаат смисла само доколку корисниците се клиенти на кои развивачите не им веруваат целосно.

Речиси половина од IP-адресите што ги забележала Cleafy се наоѓаат на една мрежа регистрирана во Сингапур, AS4907.

Gemini на двете страни

Првата верзија на конзолата им овозможувала на операторите да избираат меѓу неколку AI провајдери, открила Cleafy. Таа исто така можела да испраќа Telegram известување кога AI оценката на некој телефон ќе надминела одредено ниво.

Најновата верзија работи само со Gemini и ги упатува операторите на Google AI Studio за да добијат API клуч.

RatHat го користи Gemini и директно на телефонот. Вградените инструкции за допирање на екранот се напишани за интерфејсите, верзиите на Android и јазиците на конкретни производители на телефони, па затоа не функционираат на уреди што авторите на malware-от не ги предвиделе.

Кога тоа ќе се случи, malware-от го испраќа распоредот на елементите на екранот до Gemini и прашува каде треба да се изврши допирот. Gemini се повикува директно од телефонот, користејќи API клуч зачуван во поставките на самиот malware.

Cleafy наведува дека оваа функција се користи само за да се одржи функционална поставеноста на wireless debugging.

Android malware веќе користел ваков пристап. PromptSpy, кој ESET го опиша во февруари, исто така му го испраќал распоредот на екранот на Gemini и ги следел неговите инструкции за допирање.

Индикатори и детекција

Cleafy ги навела следните индикатори за command-and-control (C2) серверите, линковите за преземање и примероците на malware-от:

  • Домен: admin.chunhuating[.]best – C2 за Panda Workshop V6, септември 2026
  • Домен: admin.xiongmaocs[.]pics – C2 за Panda Workshop V5, август 2026
  • IP: 8.231.120[.]246 – C2 за BlackCat, април 2026
  • Домен: admin.rathat[.]live – C2 за Fisher, декември 2025 и февруари 2026
  • URL: hxxps://dramaspoolcoa[.]com/en.html – линк за преземање, септември 2026
  • URL: hxxps://rathat[.]me/app-release-rat-hat-live.apk – линк за преземање, декември 2025 и февруари 2026
  • MD5: 116346cace7f00ba557034b534d40791 – примерок, септември 2026
  • MD5: 8fdc21e25097a46528211274e54330e1 – примерок, февруари 2026
  • MD5: f83357b2d47c7d38ee53943373961211 – примерок, декември 2025

Конзолите обично користат веб-адреси што започнуваат со admin., а најновата верзија користи и adminapi. за својот backend, на евтини top-level домени како .best, .beer и .top.

Откако ќе се активира Go програмата, датотеките minicap и minitouch се наоѓаат во:

/data/local/tmp

и се зачувани под нивните вистински имиња, па скенирањето може да ги пронајде.

Cleafy наведува дека безбедносните алатки треба да следат што се извршува на телефоните како shell корисник, UID 2000.

Една од наведените адреси, admin.xiongmaocs[.]pics, исто така се појавува во листата на индикатори што ја објавил Zimperium, заедно со неговата претходна анализа.

Извори:

  • The Hacker News – RatHat Android Malware Console Uses Gemini to Identify Higher-Value Victims The Hacker News