Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Malware RatHat para Android explota ADB para mantener el acceso shell tras ser desinstalado


Investigadores detectaron RatHat, un malware de Android operado desde China que utiliza inteligencia artificial generativa para navegar y controlar dispositivos infectados. Se propaga mediante smishing y publicidad engañosa, logrando evadir detecciones y obtener privilegios de shell para robar credenciales, mensajes y capturas de pantalla. Su arquitectura avanzada permite mantener el acceso al dispositivo incluso si la aplicación maliciosa es desinstalada.







Investigadores de ciberseguridad han alertado sobre un nuevo malware de Android llamado RatHat, el cual se estima que es operado por actores de amenazas basados en China y cuenta con un sistema impulsado por inteligencia artificial (IA) para navegar y controlar los dispositivos comprometidos.

"Distribuido principalmente a través de campañas dirigidas de smishing (phishing por SMS) y malvertising que conducen a portales de descarga de terceros engañosos, RatHat utiliza un flujo de infección automatizado de varias etapas", afirmaron los investigadores de Zimperium Gianluca Braga, Vishnu Pratapagiri y Fernando Ortega aquí.

"Una vez desplegado, combina el abuso de la Accesibilidad con el auto-emparejamiento local autónomo de ADB (Android Debug Bridge) para salir del sandbox estándar de las aplicaciones de Android, estableciendo daemons nativos independientes que se ejecutan con privilegios de nivel de shell".


Cómo se propaga y sus técnicas



RatHat se propaga a través de sitios de phishing engañosos promovidos mediante malvertising, campañas de smishing y foros de terceros que engañan a los usuarios desprevenidos para que instalen APKs infectadas con malware. Estos paquetes funcionan como un "dropper" para lanzar la carga útil principal, incorporando capas de comprobaciones anti-análisis y anti-depuración para evadir la detección.

Las cuatro técnicas de anti-análisis integradas en el malware se enumeran a continuación:

* Manipulación del contenedor, que declara ciertos archivos como directorios en el paquete o establece la bandera de cifrado de propósito general de ZIP aquí en algunos archivos para que sean ignorados por la librería libziparchive de Android, pero no por otras herramientas como unzip y apktool.

* Bomba de manifiesto, que provoca que los flujos de análisis automatizados fallen o agoten el tiempo de espera al colocar encabezados de fragmento 0x9999 no documentados en "AndroidManifest.xml", los cuales son omitidos por el tiempo de ejecución nativo de Android.

* Envenenamiento de bytecode DEX, que incluye pseudo-instrucciones configuradas con un atributo element_width inválido para causar que el proceso de desensamblado falle.

* Cifrado dual de cadenas, que utiliza un esquema de cifrado llamado StringCrypto: Base64 para resistir el análisis.

La arquitectura del malware de Android consta de tres componentes principales: la aplicación maliciosa de Android, un agente Go y un cliente de proxy inverso FRP aquí. La aplicación de Android actúa como un conducto para adquirir permisos críticos del sistema y lanzar la siguiente fase del ataque, permitiéndole obtener permisos de servicios de accesibilidad y luego abusar de ellos para desbloquear las Opciones de Desarrollador, habilitar la Depuración Inalámbrica y extraer el código de emparejamiento ADB de 6 dígitos.

El malware está equipado para servir superposiciones sobre aplicaciones específicas para robar credenciales, grabar la pantalla utilizando la API MediaProjection de Android, interceptar mensajes SMS y anular los intentos de instalación sirviendo una superposición de fallo falsa que suplanta a la Google Play Store.

Sin embargo, incluso si logras desinstalarlo, el atacante aún conserva el acceso shell en tu dispositivo. El atacante puede utilizar el servicio local para comprobar si el malware está instalado y volver a instalarlo si no lo encuentra.

"El malware serializa el árbol de Accesibilidad en vivo del dispositivo a XML y se comunica con uno de los asistentes de IA Generativa más populares del mundo", dijo Zimperium. "Esta IA se utiliza para acciones no maliciosas que incluyen: resolver las coordenadas centrales de un objetivo nombrado en la pantalla como JSON para dirigir clics sintéticos, resolver el texto real en pantalla de un objetivo desde el XML, [y] señalizar comandos de navegación automática como SCROLL_DOWN".

El Agente Go ejecutado por el APK se hace pasar por una librería nativa ("liblocal-service.so") pero aprovecha el acceso shell adquirido a través del daemon ADB local para ejecutar comandos, permitiendo así que el malware establezca persistencia y aplique exenciones de gestión de energía. El cliente FRP, por su parte, se utiliza para establecer un túnel inverso seguro hacia un servidor de comando y control (C2).

"El Agente Go recupera la configuración del túnel FRP del servidor C2, permitiendo que el Cliente FRP establezca un túnel inverso activo y persistente hacia el operador", dijeron los investigadores. "Esta conexión es utilizada por los atacantes para tener acceso al daemon ADB: es una vía de propósito general hacia el dispositivo que transporta cualquier cosa que el operador quiera, independientemente del conjunto de funciones propias del malware".

Los comandos emitidos por el servidor C2 son variados y ricos en funciones, permitiendo a los actores de amenazas recolectar mensajes SMS, credenciales, archivos, el PIN, patrón o contraseña de bloqueo de pantalla, capturas de pantalla, pulsaciones de teclas (incluyendo URLs introducidas en las barras de direcciones del navegador web) y una lista de aplicaciones instaladas. También está integrado en RatHat un keylogger a nivel de hardware ejecutado por el Agente Go que es capaz de registrar las pulsaciones de dedos en la pantalla.

"La arquitectura multinivel de RatHat, la dependencia de daemons fuera del ciclo de vida y el uso de bucles de decisión de GenAI en tiempo real ilustran por qué los controles de seguridad móvil tradicionales basados en firmas son insuficientes", concluyó Zimperium.

Fuente:
THN

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.