RatHat: Un Malware Peligroso para Android

Investigadores de ciberseguridad han identificado un nuevo malware para Android denominado RatHat, supuestamente operado por actores de amenazas con base en China. Este malware, que incorpora un sistema de inteligencia artificial (IA), tiene la capacidad de navegar y controlar dispositivos comprometidos.

Distribución del Malware RatHat se propaga principalmente a través de campañas de smishing (phishing por SMS) y anuncios maliciosos, que conducen a portales de descarga engañosos. Según los expertos de Zimperium, una vez que el malware está instalado, combina el abuso de accesibilidad con un emparejamiento local de ADB (Android Debug Bridge) para escapar del sandbox estándar de las aplicaciones de Android, creando demonios nativos independientes que se ejecutan con privilegios de shell.

Técnicas de Evasión

El malware implementa varias técnicas de anti-análisis para evitar su detección: 1. Manipulación de Contenedores: Declara ciertos archivos como directorios para que sean ignorados por la biblioteca `libziparchive` de Android. 2. Bomba de Manifest: Inserta encabezados no documentados en el archivo `AndroidManifest.xml` para hacer que las canalizaciones de análisis automáticas fallen. 3. Envenenamiento de Código DEX: Utiliza instrucciones pseudo configuradas incorrectamente para causar fallos en el proceso de desensamblaje. 4. Doble Cifrado de Cadenas: Emplea un esquema de cifrado llamado StringCrypto para resistir el análisis.

Arquitectura del Malware

La estructura de RatHat se compone de tres componentes principales: la aplicación Android maliciosa, un agente en Go y un cliente de proxy inverso FRP. La aplicación maliciosa actúa como un conducto para adquirir permisos del sistema y lanzar la siguiente fase del ataque, permitiendo obtener permisos de accesibilidad y desbloquear opciones de desarrollador, así como extraer el código de emparejamiento de ADB de 6 dígitos.

RatHat puede superponer interfaces sobre aplicaciones específicas para robar credenciales, grabar la pantalla utilizando la API de `MediaProjection` de Android, interceptar mensajes SMS y simular fallos en las instalaciones al presentar una superposición falsa que imita a la Google Play Store.

Persistencia y Control

Un aspecto alarmante de RatHat es que, incluso si la víctima desinstala la aplicación, el atacante conserva el acceso a la shell del dispositivo. Esto se logra a través de un servicio local que verifica si el malware está instalado y lo reinstala si no se encuentra. El malware serializa el árbol de accesibilidad activo del dispositivo a XML y se comunica con uno de los asistentes de IA generativa más populares para realizar acciones no maliciosas como dirigir clics sintéticos en la pantalla.

Agente en Go y Cliente FRP

El agente en Go que ejecuta la aplicación maliciosa se presenta como una biblioteca nativa, pero utiliza el acceso de shell obtenido a través del demonio ADB local para ejecutar comandos. Esto permite al malware establecer persistencia y aplicar excepciones de gestión de energía. El cliente FRP se utiliza para establecer un túnel seguro y reverso hacia un servidor de comando y control (C2), permitiendo a los atacantes acceder al demonio ADB.

Capacidades del Malware

Los comandos enviados por el servidor C2 son variados y ricos en funcionalidades. Permiten a los actores de amenazas recopilar mensajes SMS, credenciales, archivos, y realizar capturas de pantalla, entre otras acciones. Además, RatHat incluye un keylogger a nivel de hardware que registra las pulsaciones en la pantalla.

Conclusión

La arquitectura multicapa de RatHat, su dependencia de demonios fuera de ciclo y el uso de bucles de decisión de IA en tiempo real evidencian que los controles de seguridad móviles tradicionales, basados en firmas, son insuficientes para combatir amenazas como esta. La detección y mitigación de este tipo de malware requieren enfoques más sofisticados y adaptativos.

Fuente

Ver noticia original