安全研究机构zLabs团队近日披露,一款名为RatHat的新型安卓恶意软件正在中文用户群体中扩散。该恶意程序通过集成人工智能技术,实现了对受感染设备的深度控制与精准操作,其技术复杂度远超传统恶意软件。
据技术分析,RatHat主要伪装成金融类应用进行传播,通过诱导用户开启安卓辅助功能权限获取系统控制权。该恶意程序具备多维度信息窃取能力,不仅能伪造HTML界面骗取账户密码,还可拦截短信通知、记录键盘输入、提取浏览器历史记录,甚至获取设备解锁图案等核心安全信息。
该恶意软件的创新之处在于引入AI视觉识别机制。其会将设备屏幕截图转换为XML格式数据,发送至某未公开名称的商用AI平台进行分析。AI模型通过识别界面元素坐标、解析显示文本内容,向攻击者返回精确的导航指令,包括滚动操作、点击位置等,使远程操控设备成为可能。
为确保持久化驻留,RatHat开发了多重防护机制。当用户尝试卸载时,程序会拦截系统卸载请求并弹出伪造界面,通过虚假错误提示阻止卸载流程。这种"防卸载"技术结合实时界面分析功能,显著增加了用户发现和清除恶意软件的难度。
在反侦测设计方面,该恶意程序采用复合型混淆技术。其APK安装包经过特殊篡改,包含61MB的异常AndroidManifest文件和无效DEX指令,这些技术手段可有效干扰安全软件的静态分析,使传统检测工具难以识别其恶意行为特征。











