
警惕 RatHat:新型 AI 惡意軟件入侵 Android 系統
最近出現咗一隻叫 RatHat 嘅超強手機病毒,佢會扮成 Google Chrome 呃你開權限,然後靜雞雞偷走你嘅銀行密碼同驗證碼。
點解重要
呢隻病毒專門針對支付寶同微信支付,對我哋成日返大陸消費或者用手機畀錢嘅香港人嚟講,萬一中招,銀行戶口啲錢隨時會被搬走晒。
新手貼士
用 AI 寫成嘅病毒好識變身,大家記住:如果手機突然彈出嚟叫你重新安裝已經有嘅 App(好似 Chrome 咁),或者要求開一啲奇怪嘅「無障礙權限」,千祈唔好理佢!
術語小字典
側載 (Sideload):即係唔經官方應用程式商店(好似 Play Store),自己喺網上下載安裝檔嚟裝 App,咁樣做就好似喺街邊買無牌熟食咁危險。
無障礙權限 (Accessibility Permissions):本來係幫殘疾人士用手機嘅功能,但如果畀咗壞程式,佢就可以好似「隱形人」咁幫你亂撳手機。
恢復原廠設定 (Factory Reset):即係將部手機清空到好似啱啱買返嚟咁,係清除頑固病毒嘅最後一招。
警惕 RatHat:新型 AI 惡意軟件入侵 Android 系統
Android 用戶需留意一個令人擔憂的新型數碼威脅。一款名為 RatHat 的新型 AI 驅動惡意軟件,能夠自動獲取 Android 裝置的管理員級別控制權,並隨意竊取任何資訊。
RatHat 由流動安全公司 Zimperium 發現。該公司指出,該程式透過模仿 Google Play Store 的虛假網頁,誘騙用戶下載看似合法的應用程式(例如 Google Chrome)。一旦開啟,該應用程式會看似無辜地要求「無障礙功能」(accessibility permissions)權限,隨後便利用此權限接管整個裝置。
RatHat 利用用戶授予的無障礙權限,在手機的功能表系統中導航並開啟「無線偵錯」(Wireless Debugging)——這本是應用程式測試中常用的合法開發者工具,隨後它會為自己授予 ADB Shell 權限。這實際上賦予了該惡意軟件對裝置的管理員訪問權。接著,RatHat 會安裝一個 AI 輔助代理程式來執行系統指令以竊取資訊,並安裝一個代理客戶端將竊取的資訊傳回給黑客。
「這種感染鏈未必比在 Windows 上點擊網絡釣魚郵件並在程式要求管理員權限時點擊『是』更複雜,」Malwarebytes 的研究工程師 Sav Wheeler 在郵件中表示。「Android 環境中的權限提升,通常依賴於用戶向應用程式授予作業系統預設鎖定以確保裝置安全的額外權限。」
根據 Zimperium 的資料,該惡意軟件可追溯至中國的攻擊者,主要針對 WeChat Pay(微信支付)和 Alipay(支付寶)等應用程式,這些程式在中國的普及程度與美國的 Apple Pay 和 Venmo 相當。Malwarebytes 指出,其他金融應用程式也可能成為目標。到目前為止,研究人員已在野外發現了 162 個受感染的應用程式,它們會向攻擊者運行的十幾個伺服器回報資訊。
這種惡意軟件能做什麼?
令人擔憂的地方在於,與勒索軟件攻擊不同,這種惡意軟件不會立即做出任何讓用戶察覺的異常行為。相反,它會靜候時機,在後台運行並擷取螢幕上出現的資訊,包括用戶名、密碼和雙重認證碼。
它還可以竊取觸控螢幕的原始輸入數據,從而還原 PIN 碼和圖形解鎖碼。它還能擷取 SMS 短訊,從而攔截安全驗證碼。只要它想,幾乎沒有什麼是該應用程式無法竊取的。
我如何知道手機是否感染了 RatHat?
大多數人可能永遠不會遇到 RatHat。你必須透過「側載」(sideload)安裝惡意應用程式才會中招,因此堅持使用 Play Store 就能防止整個問題發生。
Google 發言人在給 CNET 的郵件中證實,Google Play Protect(在配備 Google Play 服務的 Android 裝置上預設啟用)已經能夠識別並防禦 RatHat,並且「在 Google Play 上未發現包含此惡意軟件的應用程式」。
另一種發現它的方法是運行能偵測該軟件的防毒掃描。Google Play 上的 Malwarebytes 是一個可靠的選擇。它提供 14 天專業版免費試用,包含即時防護。但即使你在 14 天試用期後繼續使用功能受限的免費版,仍可進行掃描以捕捉惡意軟件。RatHat 是已有公開記錄的惡意軟件,因此大多數其他信譽良好的 Android 防毒應用程式應該也能發現它。
壞消息是 RatHat 非常狡猾且難以隔離。
「不幸的是,由於程式本身的行為——偽裝成其他應用程式、利用 AI 端點動態改變其行為——靜態分析和隔離不足以移除該惡意軟件,」Wheeler 說。
簡而言之,真正清除這種惡意軟件的唯一方法是將裝置「恢復原廠設定」。這能有效移除惡意軟件安裝的隱藏次級檔案,而防毒應用程式無法處理這些檔案。單純卸載應用程式是無效的,因為惡意軟件透過那些隱藏檔案保留了管理員權限,隨後會讓它一次又一次地重新安裝該應用程式。
如何避免 RatHat?
這也有好消息。RatHat 的感染方法很複雜,可以在過程中的多個環節被阻止。首先,你絕對不應點擊來自未知或不可信來源的 SMS 或郵件連結。這能從源頭阻止幾乎所有社交工程威脅,包括 RatHat。請確認你使用的是官方 Google Play 應用程式,而非欺騙性的模仿網站。查看螢幕頂部,如果它有一個讓你輸入 URL 的網址列,那它只是一個偽裝成應用程式的網站。真正的應用程式沒有網址列。
此外,請注意預裝或現有的 Chrome 版本不需要重新安裝,因此如果有人要求你重新安裝一個你已知擁有的應用程式,請三思。
拒絕授予「無障礙功能」權限是對抗流動惡意軟件的關鍵最後防線。雖然下載惡意應用程式具有風險,但在你授予其高級系統權限之前,該軟件基本上是無能為力的。
Wheeler 表示,SMS 釣魚是針對特定用戶的,因此你看到的釣魚嘗試可能與他人不同,且該應用程式使用的策略因地區而異。遵循標準的防釣魚做法且不開啟無障礙功能權限,基本上就能消除 RatHat 的威脅。
資料來源
本文由 AI 自動翻譯整理,內容以原文為準。
