Mã độc Android RatHat mới sử dụng AI để điều khiển thiết bị theo thời gian thực
Các nhà nghiên cứu bảo mật tại Zimperium zLabs đã phát hiện RatHat, một mã độc Android mới tích hợp AI tạo sinh để phân tích tệp XML bố cục giao diện theo thời gian thực trên thiết bị bị nhiễm. Mã độc này gửi bố cục màn hình chụp được đến mô hình AI để lấy tọa độ phần tử và các lệnh điều hướng tự động (như SCROLL_DOWN) hỗ trợ kẻ tấn công. RatHat thể hiện sự chuyển dịch trong phương thức tấn công di động khi thay thế các kịch bản tự động hóa cứng nhắc bằng mô hình AI tạo sinh để điều hướng linh hoạt trên giao diện nạn nhân. Điều này làm giảm công sức của kẻ tấn công trong việc vượt qua các màn hình bảo mật, thu thập thông tin đăng nhập và duy trì quyền điều khiển từ xa đối với điện thoại bị nhiễm. RatHat lạm dụng Dịch vụ Hỗ trợ truy cập (Accessibility Services) của Android để ghi lại sự kiện văn bản, đánh chặn thông báo SMS, đánh cắp mật khẩu mở khóa và ngăn gỡ cài đặt bằng cách hiển thị giao diện báo lỗi giả mạo. Để cản trở việc phân tích bảo mật, mã độc sử dụng các kỹ thuật chống phân tích mạnh như thổi phồng tệp Android Manifest lên 61MB, can thiệp tệp APK và chèn các giả chỉ thị DEX không hợp lệ.
## KIẾN THỨC NỀN
Dịch vụ Hỗ trợ truy cập (Accessibility Services) trên Android được thiết kế để giúp người khuyết tật tương tác với ứng dụng bằng cách đọc nội dung màn hình và thực hiện cử chỉ, nhưng mã độc thường lạm dụng quyền hạn này để tự động hóa thao tác mà không cần quyền root. Tệp DEX (Dalvik Executable) trên Android chứa mã ứng dụng đã biên dịch, và kẻ tấn công thường sửa đổi các tệp này hoặc tệp APK bằng các chỉ thị không hợp lệ nhằm làm hỏng công cụ dịch ngược và phần mềm quét mã độc tĩnh.