🇫🇷 發現地:法國
法語來源 → 獨立查證 → 全球發布
ⓘ 閱讀證據規範 →

證據: 未經證實 解釋: 尚無足夠資料

RatHat Android 惡意軟體:據報導 AI 如何改變行動威脅

RatHat 是一種據報導的 Android 惡意軟體,據稱利用生成式人工智慧來適應介面變化並竊取憑證。國際技術報告指出,它濫用無障礙功能以在受感染裝置上維持持續性。關於其確切機制與廣泛影響的現有數據仍未經證實。

· 此版本:AI 翻譯

RatHat Android 惡意軟體:據報導 AI 如何改變行動威脅
示意圖,並非證據

AENIGMA 為何報導此事

綜合國際技術報告,可全面概述 RatHat 據報導的 AI 驅動 UI 適應與背景持續性機制。追蹤行動威脅的演變,對於理解網路安全的更廣泛軌跡至關重要。人工智慧與惡意軟體的交叉,對安全產業而言是一項重大的理論與實務挑戰。隨著防禦系統日益依賴 AI 來偵測異常與識別威脅,攻擊性工具也將採用這些技術來規避偵測並提高其效能,這是不可避免的。檢視像 RatHat 這類惡意軟體的報導,即使具體細節需要進一步證實,也能讓研究人員、開發者與使用者理解可能定義下一代數位威脅的新興策略。透過分析據報導的無障礙濫用與動態介面適應方法,安全社群能更好地預測未來漏洞,並為行動作業系統開發更強健、更主動的防禦機制。

發生了什麼

包括 France Mobiles 與《工商時報》在內的國際媒體近期報導,詳細描述了一種名為 RatHat 的新行動威脅的出現。此軟體被描述為一種進階形式的 Android 惡意軟體,專門設計用來入侵使用者裝置、竊取敏感憑證,並對作業系統建立長期控制。這些初步報導所強調的定義性特徵是整合了生成式人工智慧,據稱這能讓惡意軟體動態適應使用者介面的變化。行動裝置已成為全球多數人口的主要運算平台,處理從個人通訊到敏感金融交易的一切事務。因此,行動生態系統已演變為惡意行為者極具獲利潛力的環境。行動惡意軟體的發展歷來遵循可預測的軌跡,從簡單的簡訊扣費詐騙應用程式,演變為能夠在合法銀行應用程式上覆蓋虛假登入畫面的複雜銀行木馬。如近期報導所述,像 RatHat 這樣的惡意軟體菌株的出現,代表了此一格局的潛在轉變。威脅情報的收集通常依賴自動化掃描、使用者回報,以及對第三方應用程式商店中發現或透過網路釣魚活動散布的可疑應用程式的分析。當發現新菌株時,國際科技與網路安全媒體經常傳播初步發現,概述該軟體據稱的能力與目標族群。在 RatHat 的案例中,敘述核心在於其透過利用現代 AI 技術繞過傳統安全措施的能力,這一發展已引起不同地區與技術出版物的關注。

我們所知

根據現有報導,RatHat 以 Android 作業系統為目標,並高度聚焦於憑證竊取與裝置控制。據報導,它為達成這些目標所利用的主要機制是濫用 Android 的無障礙服務。要理解其影響,必須檢視 Android 作業系統如何管理應用程式權限與安全性。Android 採用沙箱化架構,意味著應用程式預設在隔離環境中運作,無法互動或檢視其他應用程式的資料。此設計是行動安全的基礎,可防止例如惡意手電筒應用程式讀取銀行應用程式內的資料。然而,無障礙服務的引入是為了協助身心障礙使用者,允許專門的應用程式讀取螢幕內容、解讀介面元素,並代表使用者執行自動化手勢或點擊。由於這些服務需要深度系統存取權才能在所有應用程式中運作,它們實際上繞過了標準的應用程式沙箱。如果使用者被誘騙授予惡意應用程式無障礙權限,該軟體便獲得能力監控螢幕上顯示的一切、擷取按鍵輸入、讀取傳入的雙因素驗證(2FA)簡訊,並在使用者沒有實際輸入的情況下與其他應用程式互動。報導指出,RatHat 依賴此一已被充分記錄的漏洞路徑。一旦授予初始權限,該惡意軟體理論上便能在背景中隱形運作,等待使用者開啟目標應用程式,例如加密貨幣錢包、電子郵件用戶端或銀行平台,然後啟動其憑證收集程序。

我們所不知

儘管國際媒體提供了描述,但由於數據不足,RatHat 的具體技術細節與實際現實影響仍未經證實。網路安全社群通常依賴嚴謹的獨立分析來確認新惡意軟體菌株的能力,而目前缺乏針對 RatHat 的此類全面文檔。我們不知道感染的確切規模,包括有多少裝置已遭入侵,或主要針對哪些地理區域。此外,初始感染途徑仍不清楚。惡意軟體通常透過簡訊中的惡意連結(簡訊釣魚)、遭入侵的網站,或第三方應用程式商店中偽裝成合法工具的應用程式來散布。將 RatHat 部署到使用者裝置上的具體方法尚未被明確確立。至關重要的是,生成式 AI 實作的確切性質未知。目前不清楚 AI 模型是在受感染裝置上本機運行——這將需要大量運算資源並可能耗盡電池——還是惡意軟體擷取螢幕數據並將其傳送到遠端命令與控制(C2)伺服器,在那裡進行 AI 處理。此 AI 整合的架構是關鍵的缺失資訊。此外,RatHat 背後的威脅行為者身分、其動機,以及他們用來管理竊取數據的基礎設施,均尚未被識別。在無法取得已編譯的應用程式套件(APK)或來自公認網路安全研究實驗室的詳細鑑識報告的情況下,該惡意軟體的完整範圍與運作機制無法被獨立驗證。

有何說法

圍繞 RatHat 最突出的說法是它使用生成式人工智慧來適應使用者介面(UI)的變化。傳統行動惡意軟體通常依賴硬編碼參數來執行任務。例如,銀行木馬可能被設定為尋找標示為「密碼」的特定文字欄位,或點擊螢幕上精確像素座標的按鈕。如果目標銀行應用程式更新其版面、更改其內部 UI 元素的名稱,或改變其配色方案,傳統惡意軟體經常會失效,無法擷取預期的數據。報導聲稱,RatHat 透過利用生成式 AI 即時進行視覺或結構化分析螢幕,克服了此限制。這意味著該惡意軟體能理解介面的上下文,無論登入欄位與提交按鈕的具體位置或底層程式碼結構為何,都能識別它們,就像人類使用者一樣。這種適應性將使該惡意軟體對應用程式更新與安全修補程式具有高度韌性。此外,報導聲稱 RatHat 採用進階技術來維持在裝置上的持續性。持續性是指惡意軟體保持活動並在裝置重新啟動或使用者嘗試解除安裝後仍能存續的能力。這通常透過從啟動器隱藏應用程式圖示、請求裝置管理員權限以阻止解除安裝,或操控電池最佳化設定以確保惡意背景服務永遠不會被作業系統終止來達成。AI 驅動的適應性與強健的持續性機制的結合,被呈現為 RatHat 軟體的核心威脅。

已查證的內容

在現階段,已被驗證的是來自 France Mobiles 與《工商時報》等媒體的報導存在,這些報導描述了 RatHat 惡意軟體及其據稱的能力。同樣已被驗證的事實是,這些報導中描述的底層技術——特別是濫用 Android 無障礙服務進行憑證竊取與建立持續性——在技術上是可行的,且過去已被眾多其他惡意軟體家族所利用。Android 安全的歷史充滿了與操控無障礙功能的應用程式持續對抗的記錄。已被充分記錄的惡意軟體菌株,如 Anubis、Cerberus 與 Flubot,已成功採用類似策略來覆蓋虛假登入畫面、攔截簡訊,並執行自動化交易。使用機器學習或人工智慧來增強攻擊性安全工具的概念,也是更廣泛網路安全領域中公認的研究與發展領域。安全研究人員長期以來一直預期 AI 會被整合到惡意軟體中,以自動化目標偵察、生成能規避基於特徵偵測的多型程式碼,並提高社交工程活動的成功率。因此,儘管這些技術在 RatHat 惡意軟體中的具體實作仍未經證實,其據報導所利用的基礎概念與攻擊途徑,在行動裝置安全領域中都是已確立的事實。

相互競爭的解釋

  • 有可能: RatHat 是一種進階的 Android 惡意軟體,濫用無障礙功能並利用生成式 AI 來適應介面變化,使其能夠竊取憑證並維持持續性。

什麼會改變我們的評估

要將對 RatHat 的評估從未經證實轉為已驗證,網路安全專家需要取得具體的技術產物與獨立鑑識分析。主要要求是取得該惡意軟體的可執行檔案,通常以 Android 應用程式套件(APK)的形式。一旦研究人員擁有這些檔案,他們便能生成密碼雜湊(如 SHA-256)來唯一識別該惡意軟體,並追蹤其在不同平台上的散布。安全分析師接著會進行靜態與動態分析。靜態分析涉及逆向工程反編譯的程式碼,以檢查其結構、識別其請求的權限,並定位任何與其命令與控制基礎設施相關的內嵌 URL 或 IP 位址。動態分析涉及在安全隔離的環境(沙箱)中運行該惡意軟體,以即時觀察其行為。此過程將揭示該惡意軟體如何與作業系統互動、它試圖外洩哪些數據,以及它如何建立持續性。至關重要的是,為了驗證有關生成式 AI 的說法,研究人員需要隔離負責 UI 適應的特定模組或網路流量。他們需要記錄該惡意軟體是使用內嵌的機器學習模型,還是與外部 AI API 通訊。由公認的威脅情報公司發布的全面技術報告,詳細說明感染鏈、逆向工程程式碼與網路通訊協定,將提供必要的數據,以充分理解並驗證 RatHat 惡意軟體的能力。

來源

規範 AENIGMA-EF-0.1

來源透視

從最初報導到本文的過程

1 個獨立來源原始: 否0 項矛盾來源

其他來源

贊助內容

繼續探索

查看全部 →

⚙ 個人化您的動態

選擇您想優先看到的內容。只會改變您螢幕上的排列順序——每篇報導都保留其證據標示。

我的興趣

  • 考古
  • 失落的歷史
  • 地球與地質
  • 太空與宇宙
  • 科學與科技
  • 未解之謎
  • Field Intelligence

偏好的國家與洲別

在這些地方發現的報導會優先顯示。

▶ 更多影片 影片會在動態中排得更前面。

已隱藏的項目

    🔒 您的偏好設定只保存在這台裝置上——不會傳送到任何地方。 Cookie 政策