VMTech
Razgovarajmo →

RatHat konzola koristi Gemini za izbor vrednijih žrtava

RatHat konzola koristi Gemini za izbor vrednijih žrtava

Kompanija Cleafy je od aprila 2026. identifikovala gotovo 100 instalacija upravljačke konzole za Android bankarski trojanac RatHat. Najnovija konzola, Panda Workshop V6, koristi Google Gemini za procenu stanja na računu na osnovu poruka prikupljenih sa zaraženih telefona i razvrstava mete u grupe više i srednje vrednosti.

U analiziranim uzorcima Gemini nema ulogu u prenosu novca. Njegova namena je rangiranje žrtava kako bi operater odlučio kojim kompromitovanim uređajima vredi posvetiti vreme. Cleafy nalaze tumači kao deo modela malware-as-a-service, u kojem pojedini korisnici upravljaju odvojenim kopijama iste konzole.

Tri nove verzije upravljačke konzole

Malver na telefonima se, prema nalazima Cleafyja, malo promenio od kraja 2025, dok je pozadinska infrastruktura zamenjena. Stariji uzorci iz kraja 2025. i februara 2026. povezivali su se sa konzolom Fisher. Od aprila do septembra 2026. korišćene su tri izvedbe zasnovane na zajedničkom kodu: BlackCat Remote Control Management, Panda Workshop V5 i Panda Workshop V6.

Konzole su istovremeno alati za izradu paketa. Operater može da napravi malver, sakrije ga u aplikaciju bezazlenog izgleda, potpiše ga i objavi na Amazon S3 ili veb serveru. Moguće je i zakazati novo građenje aplikacije, na primer svakog sata. Tako nastaju nove datoteke istog malvera, što otežava oslanjanje na detekciju zasnovanu samo na hešu.

RatHat do uređaja dolazi putem SMS poruka i onlajn oglasa koji vode ka preuzimanju sa sajtova trećih strana, kako je ranije utvrdio Zimperium. Nakon instalacije traži Accessibility dozvolu. Ona mu omogućava čitanje ekrana i izvršavanje dodira u ime korisnika, uključujući radnje potrebne za aktiviranje bežičnog Android Debug Bridge pristupa.

Pristup Android shellu i vidljivost zaštite

Automatsko uparivanje sa ADB-om omogućava RatHatu pristup shell korisniku Androida, UID 2000, van dozvola koje ima sama aplikacija. Nakon klika na dugme za postavljanje, konzola pokreće zaseban program napisan u Go jeziku, dostupan preko obrnutog tunela koji telefon uspostavlja ka serveru operatera.

Na uređajima na kojima rade minicap i minitouch, taj program može da prenosi prikaz ekrana i šalje dodire bez zahteva za dozvolu i bez ikone snimanja. Ti alati ne rade na Androidu 14 i novijim verzijama, gde RatHat mora da se osloni na sopstveno snimanje ekrana sa vidljivim zahtevom za dozvolu. Cleafy je naveo i rezervni pristup preko alata screencap, približno pet frejmova u sekundi, bez preciziranja podržanih verzija Androida.

Go program može ostati aktivan i po uklanjanju aplikacije sve do ponovnog pokretanja telefona. Zimperium je takođe utvrdio da može ponovo da instalira aplikaciju i aktivira Accessibility pristup. Za bezbednosne timove je zato važno da nadzor ne ograniče na poznate aplikacije i datoteke: Cleafy preporučuje praćenje procesa koji se na uređajima izvršavaju kao Android shell korisnik UID 2000.

Praktičan poslovni zaključak je da zaštita mobilnih uređaja treba da poveže kontrolu Accessibility dozvola, nadzor ADB aktivnosti i ponašajnu detekciju procesa, jer promena paketa i heša sama po sebi ne menja operativni obrazac napada.

#androidsecurity#malwareanalysis#mobilethreats#cybersecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 28.09.2026
Instagram

RatHat konzola koristi Gemini za izbor vrednijih žrtava

Otvorite objavu na Instagramu ↗