ΑρχικήSecurityRatHat Android: Νέο malware κλέβει PIN και κωδικούς από κινητά

RatHat Android: Νέο malware κλέβει PIN και κωδικούς από κινητά

Το RatHat Android είναι ένα νέο κακόβουλο λογισμικό για κινητά που συνδυάζει την κατάχρηση των δικαιωμάτων προσβασιμότητας με το Wireless Debugging και έναν βοηθό παραγωγικής τεχνητής νοημοσύνης. Στόχος του είναι οι κωδικοί πρόσβασης, τα PIN και οι κωδικοί μίας χρήσης από τραπεζικές και εφαρμογές κρυπτονομισμάτων.

RatHat Android και Wireless Debugging

Η έρευνα της ομάδας zLabs της Zimperium, που δημοσιεύτηκε στις 16 Σεπτεμβρίου 2026, περιγράφει μια επίθεση σχεδιασμένη να παρακάμπτει τις συνηθισμένες άμυνες του Android. Οι ερευνητές συνδέουν τους χειριστές με την Κίνα, επειδή εντόπισαν κινεζικές προτροπές στα αιτήματα προς το μοντέλο τεχνητής νοημοσύνης, χωρίς όμως να δίνουν στοιχεία για συγκεκριμένη ομάδα.

Δείτε επίσης: RedHook Android: Το malware που εκμεταλλεύεται το ADB Wireless Debugging

Πώς δρα το RatHat Android

Η διανομή γίνεται κυρίως μέσω στοχευμένων μηνυμάτων SMS, κακόβουλων διαφημίσεων και ιστοτόπων που προσφέρουν APK έξω από το Google Play. Το αρχείο μπορεί να εμφανίζεται ως εφαρμογή streaming, πρόγραμμα περιήγησης ή οικονομική υπηρεσία. Όταν εγκατασταθεί, το RatHat Android προσπαθεί να πείσει τον χρήστη να ενεργοποιήσει την υπηρεσία προσβασιμότητας, χρησιμοποιώντας τοπικοποιημένες σελίδες HTML και παραπλανητικές υποσχέσεις.

Με αυτό το δικαίωμα, το κακόβουλο λογισμικό ανοίγει τις Επιλογές προγραμματιστή, πατά επτά φορές τον αριθμό έκδοσης και ενεργοποιεί το Wireless Debugging. Στη συνέχεια διαβάζει από την οθόνη τον εξαψήφιο κωδικό σύζευξης και τη θύρα του ADB, ώστε να συνδεθεί στον τοπικό δαίμονα Android χωρίς να χρειάζεται υπολογιστής ή καλώδιο USB.

Η σύνδεση αυτή δίνει στο RatHat Android πρόσβαση σε περιβάλλον κελύφους με αυξημένες δυνατότητες. Το ένα στοιχείο του, μεταμφιεσμένο ως liblocal-service.so, μπορεί να παρακάμπτει περιορισμούς μπαταρίας, να διατηρεί ενεργές τις υπηρεσίες του και να απενεργοποιεί ή να αφαιρεί άλλα πακέτα. Ένα δεύτερο στοιχείο, το libmedia_codec.so, λειτουργεί ως αντίστροφη σήραγγα προς τον διακομιστή των χειριστών.

Κλοπή OTP από RatHat Android

Η τεχνητή νοημοσύνη βρίσκει τα σωστά σημεία

Η πιο ασυνήθιστη λειτουργία είναι ο τρόπος με τον οποίο το RatHat Android αυτοματοποιεί την πλοήγηση. Το κακόβουλο λογισμικό μετατρέπει το δέντρο προσβασιμότητας της ζωντανής οθόνης σε XML και το στέλνει σε βοηθό παραγωγικής τεχνητής νοημοσύνης. Το μοντέλο μπορεί να εντοπίσει ένα κουμπί, να επιστρέψει τις συντεταγμένες του, να διαβάσει κείμενο ή να προτείνει την επόμενη κύλιση.

Έτσι, η λειτουργία δεν βασίζεται μόνο σε σταθερές διαδρομές και προκαθορισμένες θέσεις. Μπορεί να προσαρμόζεται σε διαφορετικές διατάξεις εφαρμογών και συσκευών, γεγονός που δυσκολεύει την ανίχνευση από λύσεις που αναζητούν απλά σενάρια αυτοματισμού. Η Zimperium επισημαίνει ότι η τεχνητή νοημοσύνη χρησιμοποιείται για επιχειρησιακό έλεγχο και όχι ως ανεξάρτητος «εγκέφαλος» που αποφασίζει τους στόχους.

Δείτε επίσης: Android banking trojans: Τα ToxicPanda 2.0 και GoldDigger επεκτείνουν τη δράση τους

Ο στόχος είναι η κλοπή στοιχείων από τραπεζικές, χρηματιστηριακές και εφαρμογές πληρωμών, μεταξύ άλλων από WeChat και Alipay. Το RatHat εμφανίζει ψεύτικες φόρμες πάνω από τις κανονικές εφαρμογές και καταγράφει ονόματα χρήστη, κωδικούς, στοιχεία καρτών και PIN. Παράλληλα διαβάζει SMS και ειδοποιήσεις, ώστε να υποκλέπτει κωδικούς OTP και επιβεβαιώσεις δύο παραγόντων.

Η πρόσβαση στο κέλυφος επιτρέπει επίσης την παρακολούθηση των αγγιγμάτων στην οθόνη. Με τις συντεταγμένες και τις διαφορετικές διατάξεις πληκτρολογίων, το malware επιχειρεί να ανασυνθέσει PIN και μοτίβα ξεκλειδώματος. Μπορεί ακόμη να συλλέγει διευθύνσεις από τα προγράμματα περιήγησης, το περιεχόμενο της οθόνης και στοιχεία των εγκατεστημένων εφαρμογών.

Προστασία από RatHat Android

Ανθεκτικότητα και μέτρα προστασίας

Το RatHat Android δεν περιορίζεται στην αρχική εγκατάσταση. Η ανεξάρτητη υπηρεσία μπορεί να παραμένει ενεργή μετά την αφαίρεση της εφαρμογής, να επανεγκαθιστά το APK και να επαναφέρει δικαιώματα προσβασιμότητας. Το malware παρεμβαίνει επίσης στο παράθυρο απεγκατάστασης και εμφανίζει ψεύτικο μήνυμα αποτυχίας του Google Play, ώστε ο χρήστης να πιστεύει ότι η διαδικασία δεν ολοκληρώθηκε.

Η Zimperium δεν αναφέρει συγκεκριμένο αριθμό θυμάτων ούτε περιορίζει την απειλή σε συγκεκριμένη έκδοση Android ή κατασκευαστή συσκευών. Αυτό σημαίνει ότι οι χρήστες πρέπει να αντιμετωπίζουν το περιστατικό ως εκστρατεία κοινωνικής μηχανικής και όχι ως απλή ευπάθεια μιας συγκεκριμένης εφαρμογής.

Δείτε επίσης: Διαφημίσεις σε πλατφόρμες Meta προωθούν το Android Trojan StreamRat

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η τεχνική ομάδα του SecNews συνιστά να μην εγκαθιστάτε APK από διαφημίσεις, SMS ή άγνωστες σελίδες και να εξετάζετε με ιδιαίτερη προσοχή κάθε αίτημα για δικαιώματα προσβασιμότητας. Ενεργοποιήστε το Google Play Protect, κρατήστε το Android ενημερωμένο και αφαιρέστε άμεσα εφαρμογές που ζητούν να ενεργοποιήσετε τις Επιλογές προγραμματιστή ή το Wireless Debugging χωρίς σαφή λόγο.

Οι τεχνικές λεπτομέρειες και οι δείκτες της εκστρατείας περιλαμβάνονται στην ανάλυση της Zimperium zLabs, ενώ το BleepingComputer επιβεβαιώνει την κατάχρηση του ADB, την κλοπή κωδικών και τον ρόλο της τεχνητής νοημοσύνης. Η προσεκτική εγκατάσταση εφαρμογών παραμένει η σημαντικότερη άμυνα για τους χρήστες.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS