Текст опубликован в личном блоге и его автор не имеет отношения к администрации сайта
Крупномасштабные атаки вредоносного ПО на пользователей Android происходят неоднократно. Совсем недавно четыре трояна атаковали более 800 приложений. Эти атаки выгодны для хакеров из-за большой базы пользователей Android. Этот принцип теперь используется и в новом вредоносном ПО под названием «Rathat», обнаруженном исследователями безопасности из Zimperium.
После того, как пользователи Android предоставят эти разрешения, вредоносное ПО сможет получить доступ к меню устройства и активировать «Беспроводную отладку». На самом деле это функция, позволяющая разработчикам тестировать приложения Android непосредственно на устройстве без проводного подключения. Используя эту функцию, «Rathat» может получить доступ к оболочке ADB и, следовательно, получить полный контроль над устройством.
После этого «Rathat» устанавливает агента ИИ, который координирует дальнейшие шаги. Агент обеспечивает, например, возможность внедрения вредоносного ПО на системном уровне и освобождение от управления энергопотреблением, чтобы оставаться постоянно активным. Затем ИИ-агент использует доступные разрешения для чтения конфиденциальной информации с устройства Android и пересылки ее через прокси хакерам, стоящим за вредоносным ПО.
Это включает в себя данные для входа и учетные данные из банковских приложений, скриншоты и видео с экрана смартфона Android, а также перехваченные СМС и уведомления. «Rathat» работает в основном в фоновом режиме, поэтому пользователи не замечают атаки. В случае обнаружения атаки «Rathat» обладает настолько широкими системными привилегиями, что полностью очистит устройство, если пользователь попытается удалить зараженное приложение.
Существует простое решение для защиты от «Rathat». В настоящее время приложение предлагается и распространяется только через сайты. Как подчеркнул представитель Google в интервью CNET, Google Play Store уже обнаруживает атаки от «Rathat» и может удалять соответствующие приложения из магазина. Тем, кто устанавливает приложения только из официальных источников, не следует сталкиваться с вредоносным ПО для Android.
Однако, если это всё же произойдёт, остаётся только одно решение. Сав Уилер, исследователь безопасности из Malwarebytes, сообщил CNET, что изолировать приложение сложно. Это связано с тем, что ИИ-агент может быстро изменить работу приложения, позволяя ему маскироваться под совершенно другое приложение. Поэтому для удаления вредоносного ПО необходимо выполнить сброс до заводских настроек затронутых устройств.