2026-09-18 06:42 1007 次浏览

安卓木马RatHat借AI分析屏幕,中文用户成主要目标

安全团队发现新型安卓木马RatHat,它利用AI助手解析受感染设备界面并返回操作指令,主要针对中文用户,通过诈骗App传播,具备窃取金融凭据、拦截短信和反卸载等能力。

木马伪装诈骗应用,瞄准中文用户

安全研究团队zLabs近期披露了一款名为RatHat的安卓恶意木马。该木马并非采用传统脚本自动化,而是将AI识别机制引入攻击链条,主要面向中文环境用户,通过植入各类诈骗App进行传播。一旦用户安装,木马便借助安卓辅助功能权限深度接管设备。

在具体行为上,RatHat会针对金融类应用弹出伪造的HTML界面,诱骗用户输入账户凭据。同时,它能拦截短信与通知并回传至攻击者,记录文本变化事件,从浏览器地址栏抓取URL,甚至获取锁屏PIN码、密码及解锁图案等敏感信息。

AI助手成“导航员”,实时解析屏幕元素

zLabs研究团队强调,RatHat最突出的特点是引入了AI识别机制。木马会将实时捕捉的受害者设备界面以XML形式排版,随后发送给一款未公开名称的热门AI助手进行分析。该AI模型根据攻击者要求,识别指定界面元素的中心坐标、判断元素显示的文字,并返回诸如SCROLL_DOWN等导航指令,从而帮助攻击者快速分析并操作受感染设备。

这种模式相当于为攻击者配备了一名实时“导航员”,大幅降低了远程操控的复杂度。与以往依赖固定脚本的恶意软件相比,RatHat能更灵活地适应不同应用界面,提升攻击效率。

反卸载与反分析机制增加清除难度

除了窃密与AI辅助操作,RatHat还设置了多重障碍阻止用户自救。当用户打开卸载确认界面时,木马会拦截操作并取消卸载流程,随后显示一个伪造的卸载界面,通过虚假错误信息误导用户,使其误以为卸载已完成。

研究团队还发现,该木马内置多种反分析机制,包括篡改APK容器、使用体积高达61MB的异常Android Manifest文件,以及加入无效DEX伪指令。这些手段试图干扰安全研究人员和分析工具进行逆向分析,使得RatHat比传统脚本式自动化恶意脚本更难被安全软件识别。

AI赋能攻击或成移动安全新变量

从行业视角看,RatHat的出现标志着恶意软件开始系统性地利用AI能力提升攻击自动化水平。以往,远程控制木马需要攻击者手动操作或依赖预设脚本,而引入AI界面解析后,攻击者可以更低成本、更高效率地完成对任意应用的操控。

对于站长和技术人员而言,这提醒移动端安全防护需要关注辅助功能权限的滥用,以及AI服务接口被恶意调用的风险。应用开发者应加强对界面元素暴露的管控,安全团队则需持续跟踪此类融合AI的恶意软件演进趋势。