RatHat: AI-styrd Android-malware kapar OTP-koder och bankåtkomst
Zimperium har upptäckt en ny Android-malware kallad RatHat, utvecklad av aktörer kopplade till Kina. Det som gör RatHat ovanlig är hur den styr infekterade enheter: genom att skicka enhetens tillgänglighetsträd som XML till en generativ AI-modell och sedan utföra de åtgärder modellen returnerar.
Hur fungerar RatHat?
Malwaren serialiserar enhetens live-gränssnitt till XML och kommunicerar med en av världens mest använda generativa AI-assistenter. AI-modellen analyserar gränssnittet och skickar tillbaka instruktioner om vilka knappar som ska tryckas och vad som ska fyllas i. På så vis kan RatHat navigera appar, stjäla PIN-koder och engångslösenord (OTP) samt genomföra bankransaktioner utan att operatören behöver ha förhandskännedom om den specifika appens gränssnitt.
Malwaren överlever avinstallation genom att missbruka Android Debug Bridge (ADB) för att behålla skalåtkomst till enheten.
Relevans för företag
RatHat riktar sig primärt mot bankappar och autentiseringskoder, men hotet är direkt relevant för organisationer med BYOD-policyer. En anställds privattelefon med åtkomst till företagets e-post, VPN eller MFA-appar är ett potentiellt intrångsmål. Kapade OTP-koder kan användas för att kringgå multifaktorautentisering mot företagssystem.
Det faktum att malwaren använder generativ AI för operativ kontroll innebär att den kan anpassa sig till nya appgränssnitt utan att behöva uppdateras manuellt, vilket gör traditionell signaturbaserad detektion svårare.
Rekommendationer
- Se över BYOD-policyer och krav på Mobile Device Management (MDM) för enheter med åtkomst till företagssystem.
- Överväg hårdvarubaserade säkerhetsnycklar som komplement till SMS- och app-baserad MFA.
- Distribuera Mobile Threat Defense (MTD) på enheter med åtkomst till känsliga system.