Nghiên cứu
Phát hiện mã độc Android 'RatHat': Tích hợp AI để tự động điều khiển thiết bị từ xa
(giờ Việt Nam)
Tóm tắt AI
Nhóm nghiên cứu zLabs vừa phát hiện mã độc RatHat trên Android, sử dụng AI để phân tích giao diện thiết bị qua XML và tự động thực thi các lệnh điều khiển như cuộn trang, giúp tin tặc thao túng thiết bị từ xa một cách tinh vi.
Bản dịch AI
Theo tin từ IT ngày 18 tháng 9, nhóm nghiên cứu zLabs thuộc công ty bảo mật Zimperium vừa công bố thông tin về một loại mã độc Trojan mới trên Android có tên là RatHat. Đặc điểm nổi bật nhất của mã độc này là việc tích hợp cơ chế nhận diện bằng AI, cho phép phân tích giao diện của thiết bị bị nhiễm và hỗ trợ kẻ tấn công thực hiện các thao tác điều hướng từ xa, từ đó kiểm soát sâu hơn điện thoại của người dùng.
Theo thông tin IT nắm được, loại mã độc này chủ yếu nhắm vào người dùng trong môi trường tiếng Trung, được các đối tượng bất hợp pháp cài cắm vào nhiều ứng dụng lừa đảo khác nhau để phát tán. Sau khi nạn nhân cài đặt phần mềm, mã độc sẽ lợi dụng quyền truy cập Accessibility (Hỗ trợ) trên Android để kiểm soát thiết bị của người dùng.

Về hành vi cụ thể, RatHat sẽ hiển thị các giao diện HTML giả mạo nhắm vào các ứng dụng tài chính, dụ dỗ người dùng nhập liệu để đánh cắp thông tin đăng nhập tài khoản. Đồng thời, phần mềm độc hại này có thể chặn tin nhắn/thông báo để gửi cho hacker, ghi lại các sự kiện thay đổi văn bản, trích xuất URL từ thanh địa chỉ trình duyệt, cũng như thu thập các thông tin nhạy cảm như mã PIN khóa màn hình, mật khẩu và hình vẽ mở khóa.
Nhóm nghiên cứu zLabs nhấn mạnh rằng đặc điểm lớn nhất của RatHat là việc tích hợp cơ chế nhận diện bằng AI. Mã độc này sẽ chụp lại giao diện thiết bị của nạn nhân theo thời gian thực, định dạng dưới dạng XML rồi gửi đến "một trợ lý AI phổ biến (không được tiết lộ tên trong báo cáo)" để phân tích. Mô hình AI này sẽ dựa trên yêu cầu của hacker để xác định tọa độ trung tâm của các phần tử giao diện cụ thể, đọc hiểu văn bản hiển thị thực tế trên phần tử đó và trả về các lệnh điều hướng như SCROLL_DOWN, giúp hacker nhanh chóng phân tích/thao tác trên thiết bị bị nhiễm.
Các nhà nghiên cứu cũng chỉ ra rằng RatHat còn chủ động ngăn chặn người dùng gỡ cài đặt phần mềm độc hại. Khi người dùng mở giao diện xác nhận gỡ cài đặt, mã độc sẽ chặn thao tác này và hủy bỏ quy trình gỡ cài đặt, sau đó hiển thị một giao diện gỡ cài đặt giả mạo, đồng thời đánh lừa người dùng bằng các thông báo lỗi giả.
Ngoài ra, các nhà nghiên cứu còn phát hiện RatHat được tích hợp nhiều cơ chế chống phân tích, chẳng hạn như can thiệp vào tệp tin APK, sử dụng tệp Android Manifest bất thường với dung lượng lên tới 61MB, và chèn các mã giả DEX không hợp lệ nhằm gây nhiễu cho các nhà nghiên cứu bảo mật và công cụ phân tích khi thực hiện dịch ngược phần mềm độc hại. So với các kịch bản tự động hóa truyền thống, loại mã độc này khó bị các phần mềm bảo mật phát hiện hơn.
Bài viết được AI dịch và tổng hợp tự động từ IT Home. Liên kết bài gốc ở phía trên. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.