RatHat сохраняет shell-доступ к Android через ADB после удаления

Исследователи Zimperium выявили Android-вредонос RatHat, который злоупотребляет Android Debug Bridge (ADB) и может сохранять доступ к устройству на уровне shell даже после удаления исходного приложения. По оценке компании, за кампанией стоят связанные с Китаем злоумышленники: троян получает разрешения Accessibility, включает Wireless Debugging и извлекает шестизначный код сопряжения ADB.
Как RatHat попадает на устройства
RatHat распространяют через целевой смс-фишинг, вредоносную рекламу, поддельные сайты загрузки и сторонние форумы. Пользователю предлагают установить заражённый APK. Такой пакет работает как загрузчик для основного компонента и содержит проверки, затрудняющие анализ и отладку.
Zimperium описала четыре техники защиты от анализа. Среди них подмена контейнера APK, при которой часть файлов объявляется каталогами или получает флаг шифрования ZIP; «бомба» в AndroidManifest.xml с недокументированным заголовком 0x9999; отравление DEX-байткода некорректным атрибутом element_width; а также двойное шифрование строк с помощью StringCrypto: Base64.
Доступ вне жизненного цикла приложения
Архитектура RatHat включает вредоносное Android-приложение, агент на Go и клиент FRP для обратного прокси. Приложение использует Accessibility, чтобы разблокировать Developer Options, активировать беспроводную отладку и получить код ADB. Затем локальный ADB-демон даёт возможность запускать независимые нативные процессы с привилегиями shell.
Go-агент маскируется под нативную библиотеку liblocal-service.so. Получив shell-доступ, он выполняет команды, закрепляется в системе и может задавать исключения для механизмов энергосбережения. Локальная служба проверяет, установлено ли приложение: если его нет, оператор может вновь установить вредоносный компонент.
Клиент FRP строит защищённый обратный туннель к серверу управления. Конфигурацию туннеля Go-агент получает от C2-сервера. По словам Zimperium, это даёт оператору универсальный путь к ADB-демону, не ограниченный встроенными функциями самого трояна.
Сбор данных и применение генеративного ИИ
Сервер управления способен запрашивать SMS, учётные данные, файлы, PIN-код, графический ключ или пароль блокировки, снимки экрана, нажатия клавиш и перечень установленных приложений. RatHat также умеет накладывать окна поверх отдельных приложений для кражи данных, записывать экран через MediaProjection API и показывать фальшивое уведомление об ошибке установки от имени Google Play Store.
В составе Go-агента есть кейлоггер аппаратного уровня, который фиксирует касания экрана. Кроме того, RatHat сериализует активное дерево Accessibility в XML и взаимодействует с популярным генеративным ИИ-помощником. ИИ определяет координаты названного элемента для синтетических нажатий, извлекает фактический текст с экрана и возвращает команды навигации, например прокрутку вниз.
Что учитывать организациям
Сценарий RatHat показывает риск, при котором удаление видимого приложения не означает прекращения доступа к устройству. Для корпоративных Android-парков критично ограничить установку APK из внешних источников, контролировать выдачу разрешений Accessibility и не допускать включения ADB и Wireless Debugging без управляемой процедуры. Также необходимо отслеживать неожиданные настройки отладки и признаки несанкционированных обратных соединений на мобильных устройствах.

