☰
︎

Обнаружено новое критичное вредоносное ПО на базе ИИ, направленное на пользователей Android

В ряде случаев, сброс к заводским настройкам — единственный выход для пострадавших от кибератак.
22 сентября 2026, вторник 19:06
kosmos_news для раздела Блоги

Текст опубликован в личном блоге и его автор не имеет отношения к администрации сайта

Крупномасштабные атаки вредоносного ПО на пользователей Android происходят неоднократно. Совсем недавно четыре трояна атаковали более 800 приложений. Эти атаки выгодны для хакеров из-за большой базы пользователей Android. Этот принцип теперь используется и в новом вредоносном ПО под названием «Rathat», обнаруженном исследователями безопасности из Zimperium.

Изображение: нейросеть qwen «Rathat» скрывается в приложениях, замаскированных под обычные программы. В ходе своих исследований специалисты по безопасности обнаружили вредоносное ПО в приложении, имитирующем браузер Google Chrome. Значок и название приложения были идентичны. Однако, в отличие от настоящего браузера, модифицированное приложение после установки запрашивает разрешение на управление функциями специальных возможностей смартфона Android.

После того, как пользователи Android предоставят эти разрешения, вредоносное ПО сможет получить доступ к меню устройства и активировать «Беспроводную отладку». На самом деле это функция, позволяющая разработчикам тестировать приложения Android непосредственно на устройстве без проводного подключения. Используя эту функцию, «Rathat» может получить доступ к оболочке ADB и, следовательно, получить полный контроль над устройством.

После этого «Rathat» устанавливает агента ИИ, который координирует дальнейшие шаги. Агент обеспечивает, например, возможность внедрения вредоносного ПО на системном уровне и освобождение от управления энергопотреблением, чтобы оставаться постоянно активным. Затем ИИ-агент использует доступные разрешения для чтения конфиденциальной информации с устройства Android и пересылки ее через прокси хакерам, стоящим за вредоносным ПО.

Это включает в себя данные для входа и учетные данные из банковских приложений, скриншоты и видео с экрана смартфона Android, а также перехваченные СМС и уведомления. «Rathat» работает в основном в фоновом режиме, поэтому пользователи не замечают атаки. В случае обнаружения атаки «Rathat» обладает настолько широкими системными привилегиями, что полностью очистит устройство, если пользователь попытается удалить зараженное приложение.

Существует простое решение для защиты от «Rathat». В настоящее время приложение предлагается и распространяется только через сайты. Как подчеркнул представитель Google в интервью CNET, Google Play Store уже обнаруживает атаки от «Rathat» и может удалять соответствующие приложения из магазина. Тем, кто устанавливает приложения только из официальных источников, не следует сталкиваться с вредоносным ПО для Android.

Однако, если это всё же произойдёт, остаётся только одно решение. Сав Уилер, исследователь безопасности из Malwarebytes, сообщил CNET, что изолировать приложение сложно. Это связано с тем, что ИИ-агент может быстро изменить работу приложения, позволяя ему маскироваться под совершенно другое приложение. Поэтому для удаления вредоносного ПО необходимо выполнить сброс до заводских настроек затронутых устройств.