RatHat: Un Malware Peligroso para Android
Investigadores de ciberseguridad han identificado un nuevo malware para Android denominado RatHat, supuestamente operado por actores de amenazas con base en China. Este malware, que incorpora un sistema de inteligencia artificial (IA), tiene la capacidad de navegar y controlar dispositivos comprometidos.
Distribución del Malware RatHat se propaga principalmente a través de campañas de smishing (phishing por SMS) y anuncios maliciosos, que conducen a portales de descarga engañosos. Según los expertos de Zimperium, una vez que el malware está instalado, combina el abuso de accesibilidad con un emparejamiento local de ADB (Android Debug Bridge) para escapar del sandbox estándar de las aplicaciones de Android, creando demonios nativos independientes que se ejecutan con privilegios de shell.
Técnicas de Evasión
El malware implementa varias técnicas de anti-análisis para evitar su detección: 1. Manipulación de Contenedores: Declara ciertos archivos como directorios para que sean ignorados por la biblioteca `libziparchive` de Android. 2. Bomba de Manifest: Inserta encabezados no documentados en el archivo `AndroidManifest.xml` para hacer que las canalizaciones de análisis automáticas fallen. 3. Envenenamiento de Código DEX: Utiliza instrucciones pseudo configuradas incorrectamente para causar fallos en el proceso de desensamblaje. 4. Doble Cifrado de Cadenas: Emplea un esquema de cifrado llamado StringCrypto para resistir el análisis.Arquitectura del Malware
La estructura de RatHat se compone de tres componentes principales: la aplicación Android maliciosa, un agente en Go y un cliente de proxy inverso FRP. La aplicación maliciosa actúa como un conducto para adquirir permisos del sistema y lanzar la siguiente fase del ataque, permitiendo obtener permisos de accesibilidad y desbloquear opciones de desarrollador, así como extraer el código de emparejamiento de ADB de 6 dígitos.RatHat puede superponer interfaces sobre aplicaciones específicas para robar credenciales, grabar la pantalla utilizando la API de `MediaProjection` de Android, interceptar mensajes SMS y simular fallos en las instalaciones al presentar una superposición falsa que imita a la Google Play Store.