VMTech
Razgovarajmo

RatHat koristi ADB da zadrži pristup Android uređaju posle deinstalacije

RatHat koristi ADB da zadrži pristup Android uređaju posle deinstalacije

Istraživači kompanije Zimperium identifikovali su Android malver RatHat, za koji procenjuju da njime upravljaju akteri povezani sa Kinom. Ključna osobina je zloupotreba lokalnog Android Debug Bridge-a (ADB): posle uklanjanja zlonamerne aplikacije napadač može zadržati shell pristup uređaju. RatHat se širi ciljanim smishing porukama, malvertajzingom, lažnim portalima za preuzimanje i forumima trećih strana koji korisnike navode da instaliraju zaražene APK pakete.

APK služi kao dropper za pokretanje glavnog tereta. Zatim traži dozvole za Accessibility usluge i koristi ih da otključa Developer Options, aktivira Wireless Debugging i preuzme šestocifreni ADB kod potreban za uparivanje. Time napadač izlazi iz uobičajenog izolovanog prostora Android aplikacije i postavlja nezavisne nativne procese sa shell privilegijama.

Postojan pristup van same aplikacije

Arhitektura RatHat-a obuhvata zlonamernu Android aplikaciju, Go agenta i FRP klijent za obrnuti proksi. Go agent se predstavlja kao nativna biblioteka pod nazivom liblocal-service.so, ali preko lokalnog ADB demona izvršava komande, obezbeđuje postojanost i može da primeni izuzetke iz režima upravljanja potrošnjom energije.

Ako korisnik deinstalira aplikaciju, lokalni servis može da proveri da li je ona prisutna i da je ponovo instalira kada je ne pronađe. FRP klijent od C2 servera dobija konfiguraciju tunela i uspostavlja aktivan, povratan kanal ka operateru. Zimperium navodi da taj kanal napadaču daje opšti put do ADB demona, nezavisno od funkcija koje malver već poseduje.

Prikupljanje podataka i automatizacija interakcije

RatHat može da prikazuje preklapanja iznad određenih aplikacija radi krađe akreditiva, snima ekran preko Android MediaProjection API-ja, presreće SMS poruke i prikaže lažni ekran greške koji imitira Google Play Store pri pokušaju instalacije. Komande sa C2 infrastrukture mogu obuhvatiti prikupljanje poruka, kredencijala, datoteka, PIN-a, obrazaca i lozinki za zaključani ekran, snimaka ekrana, unosa sa tastature i spiska instaliranih aplikacija.

U Go agent je ugrađen i keylogger na nivou hardverskih događaja, sposoban da beleži dodire prstom po ekranu. Malver serijalizuje aktivno Accessibility stablo u XML i komunicira sa jednim od široko korišćenih generativnih AI asistenata. Ta komponenta služi za pronalaženje koordinata cilja na ekranu, čitanje prikazanog teksta iz XML-a i slanje naredbi za automatsku navigaciju, poput pomeranja sadržaja nadole.

Otežana analiza i posledice za upravljanje uređajima

RatHat otežava analizu tehnikama kao što su manipulacija sadržajem paketa, nepoznata zaglavlja u AndroidManifest.xml, trovanje DEX bajtkoda i dvostruko šifrovanje stringova metodom StringCrypto: Base64. Takve mere mogu da dovedu do greške ili prekoračenja vremena u automatizovanim procesima analize, dok Androidovo izvršno okruženje preskače pojedine nepoznate strukture.

Za organizacije je praktičan zaključak da deinstalacija sumnjive aplikacije ne mora biti dovoljna mera sanacije. Potrebno je ograničiti instalaciju APK paketa izvan kontrolisanih kanala, pažljivo upravljati Accessibility dozvolama i proveravati da li su na službenim uređajima neopravdano aktivirani Developer Options, Wireless Debugging ili ADB uparivanja. Kod potvrđene sumnje na kompromitaciju, uređaj treba tretirati kao mogući izvor trajnog udaljenog pristupa i uključiti ga u propisani postupak odgovora na incident.

#androidsecurity#mobilemalware#adbsecurity#threatintel
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 18.09.2026
Instagram

RatHat koristi ADB da zadrži pristup Android uređaju posle deinstalacije

Otvorite objavu na Instagramu ↗