Zimperium披露安卓木马RatHat:借AI助手解析界面辅助黑客操控
2026年9月18日,Zimperium旗下zLabs研究团队披露一种名为RatHat的新型安卓恶意木马。该木马主要针对中文环境用户,被不法分子植入各类诈骗App传播,安装后借助安卓辅助功能权限实现对设备的深度控制。
zLabs指出,RatHat会针对金融类应用显示伪造HTML界面,诱导用户输入账户凭据,同时拦截短信与通知并转发给攻击者,还可记录文本变化、从浏览器地址栏提取URL,以及获取锁屏PIN码、密码和解锁图案等敏感信息。
该木马最大的特点是引入AI识别机制。它会将实时捕捉到的设备界面以XML形式排版,发送给一款报告中未公开名称的热门AI助手;AI模型根据黑客指令识别界面元素的中心坐标、判断元素实际显示的文字,并返回SCROLL_DOWN等导航指令,辅助攻击者快速分析与操控受感染设备。
研究人员还发现,RatHat会阻止用户卸载,在卸载确认界面拦截操作并显示伪造界面和虚假错误信息。此外,它内置篡改APK容器、使用体积达61MB的异常Android Manifest文件、加入无效DEX伪指令等反分析机制,以干扰安全研究人员的逆向分析。
- 2026-09-18 06:15 | IT之家:新型安卓恶意木马 RatHat 现身:引入 AI 识别能力,可帮助黑客快速分析 / 操作受感染设备阅读原文
IT之家 9 月 18 日消息,安全公司 Zimperium 旗下 zLabs 研究团队发文,透露近日业界出现一种名为 RatHat 的新型安卓恶意木马。该恶意木马最大的特性是引入了 AI 识别机制,可以分析受感染设备的界面并辅助攻击者远程执行导航操作,从而进一步控制手机。IT之家获悉,相应木马主要面向中文环境用户下手,不法分子将其植入至各种诈骗 App 中进行传播。在受害者安装软件后,相应木马便会通过安卓辅助功能权限深度控制用户设备。▲ 恶意木马内置的中文提示词具体行为方面,RatHat 会针对金融类应用显示伪造的 HTML 界面,诱导用户输入并窃取账户凭据。同时,该恶意软件可以拦截短信 /...