Дослідники виявили Android-шкідник RatHat із доступом рівня адміністратора
Дослідники виявили RatHat для Android, який через фальшиві застосунки може отримати права адміністратора та викрадати дані.
Фахівці з мобільної безпеки Zimperium виявили шкідливе програмне забезпечення RatHat для Android, яке через підроблені сторінки під Google Play спонукає користувачів встановити нібито легітимний застосунок. Після надання дозволів доступності програма може отримати контроль над пристроєм на рівні адміністратора, повідомляє CNET.
Шкідник маскується, зокрема, під Google Chrome. Він використовує надані дозволи доступності, щоб переміщуватися системними меню, увімкнути бездротове налагодження Wireless Debugging та надати собі дозволи ADB Shell. Це відкриває RatHat адміністративний доступ до смартфона.
Які дані може викрадати RatHat
Після зараження RatHat встановлює агента з підтримкою штучного інтелекту для виконання системних команд і проксі-клієнт, через який виведені дані передаються зловмисникам. За даними Zimperium, шкідливе ПЗ пов'язують з атакувальниками з Китаю; воно передусім націлене на WeChat Pay та Alipay. Водночас Malwarebytes зазначає, що під загрозою можуть бути й інші фінансові застосунки.
Дослідники виявили 162 заражені застосунки, які взаємодіють із приблизно 12 серверами, контрольованими атакувальниками. RatHat може непомітно працювати у фоновому режимі та збирати дані, що відображаються на екрані, зокрема логіни, паролі й коди двофакторної автентифікації. Також він здатен перехоплювати дані дотиків до екрана, відтворювати PIN-коди та графічні ключі, а також читати SMS-повідомлення з кодами безпеки.
Виявлення та видалення шкідника
Виявити RatHat можна за допомогою антивірусного сканування. Інженер-дослідник Malwarebytes Сав Вілер сказав CNET, що антивірус здатен доволі легко розпізнати це ПЗ, однак повністю ізолювати його складно. За його словами, через маскування під інші застосунки та динамічну зміну поведінки статичного аналізу й карантину недостатньо для видалення.
Для повного очищення зараженого пристрою потрібне скидання до заводських налаштувань, оскільки шкідник встановлює приховані додаткові файли. Самого видалення застосунку недостатньо: збережений адміністративний доступ дає змогу повторно встановити програму.
Щоб уникнути зараження, не слід переходити за посиланнями в підозрілих SMS або електронних листах, а застосунки варто завантажувати через офіційний Google Play. Сторінка з адресним рядком є сайтом, а не застосунком магазину. Критично важливо також не надавати сумнівним програмам дозволи доступності.