Mối đe dọa

Phân tích chiến dịch mã độc Android RatHat: Tích hợp AI Gemini để tối ưu hóa tấn công

RatHat, một trojan ngân hàng Android tinh vi, đã nâng cấp bảng điều khiển bằng cách tích hợp AI Gemini để phân loại nạn nhân tiềm năng, tối ưu hóa quy trình chiếm quyền điều khiển thiết bị.

B
Ban biên tậpTác giả chuyên môn
Thời gian đọc: ~1 phút
RatHat Android Malware Console Uses Gemini to Identify Higher-Value Victims
  • Cơ chế mới: RatHat sử dụng mô hình AI Gemini để phân tích dữ liệu đánh cắp, tự động phân loại nạn nhân dựa trên số dư tài khoản ngân hàng.
  • Kỹ thuật tấn công: Lợi dụng quyền Accessibility để kích hoạt Android Debug Bridge (ADB), cho phép thực thi lệnh shell từ xa mà không cần tương tác người dùng.
  • Khả năng né tránh: Sử dụng công cụ minicap/minitouch để ghi màn hình và điều khiển thiết bị mà không kích hoạt biểu tượng ghi âm hoặc thông báo quyền.
  • Mô hình kinh doanh: Hoạt động theo mô hình Malware-as-a-Service (MaaS) với các phiên bản tùy chỉnh như BlackCat và Panda Workshop.

1. Bối cảnh & Tổng quan về chiến dịch RatHat

RatHat là một dòng trojan ngân hàng trên nền tảng Android đang gây ra những mối đe dọa nghiêm trọng đối với người dùng di động. Theo các báo cáo từ Cleafy và Zimperium, kể từ tháng 4/2026, mã độc này đã chuyển dịch sang mô hình Malware-as-a-Service (MaaS) với sự tinh vi ngày càng tăng trong việc quản lý nạn nhân thông qua bảng điều khiển (console) web.

Điểm đáng chú ý nhất trong các biến thể gần đây là việc tích hợp trí tuệ nhân tạo (AI) thông qua mô hình Gemini của Google. Thay vì chỉ đơn thuần đánh cắp dữ liệu, kẻ tấn công sử dụng AI để phân tích dữ liệu thu thập được từ thiết bị nạn nhân, từ đó xác định các mục tiêu có giá trị cao (high-value victims) để ưu tiên khai thác, tối ưu hóa thời gian và nguồn lực của nhóm vận hành.

2. Phân tích Kỹ thuật & Chuỗi tấn công (Kill Chain)

Chuỗi tấn công của RatHat tuân thủ chặt chẽ các kỹ thuật trong khung MITRE ATT&CK, tập trung vào việc chiếm quyền điều khiển thiết bị thông qua các lỗ hổng logic và quyền truy cập hệ thống.

2.1. Vector lây nhiễm và thiết lập C2

Mã độc thường được phát tán qua các tin nhắn SMS lừa đảo hoặc quảng cáo trực tuyến dẫn đến các trang web tải xuống của bên thứ ba. Sau khi cài đặt, ứng dụng yêu cầu quyền Accessibility, đây là chìa khóa để mã độc thực hiện các hành vi tự động hóa.

2.2. Kỹ thuật chiếm quyền điều khiển (T1059 - Command and Scripting Interpreter)

Khi có quyền Accessibility, RatHat thực hiện các bước sau:

  • Kích hoạt ADB: Mã độc tự động bật chế độ gỡ lỗi không dây (wireless debugging) và kết nối với Android Debug Bridge (ADB).
  • Thực thi Shell: Kết nối này cung cấp cho mã độc một shell chạy dưới quyền UID 2000 (shell user), cho phép vượt qua các hạn chế bảo mật thông thường của ứng dụng Android.
  • Reverse Tunneling: Một chương trình viết bằng ngôn ngữ Go được triển khai để duy trì kết nối ngược (reverse tunnel) về máy chủ C2, cho phép kẻ tấn công điều khiển thiết bị theo thời gian thực.

2.3. Tích hợp AI Gemini trong vận hành

RatHat sử dụng Gemini ở hai cấp độ: trên máy chủ (để phân loại nạn nhân) và trên thiết bị (để xử lý giao diện người dùng). Khi mã độc gặp phải giao diện ứng dụng ngân hàng lạ, nó gửi cấu trúc màn hình (screen layout) lên Gemini để nhận hướng dẫn vị trí cần nhấn (tap), đảm bảo quá trình chiếm quyền điều khiển không bị gián đoạn bởi sự thay đổi giao diện của các nhà sản xuất điện thoại khác nhau.

3. Dấu hiệu Nhận biết & Bảng Chỉ số IOCs

Việc phát hiện RatHat đòi hỏi sự giám sát chặt chẽ đối với các tiến trình chạy dưới quyền UID 2000 và các kết nối bất thường tới các tên miền C2.

Loại thực thểGiá trị / Chỉ sốMô tả tác động
Domain C2admin.chunhuating[.]bestC2 cho Panda Workshop V6
Domain C2admin.xiongmaocs[.]picsC2 cho Panda Workshop V5
IP C28.231.120[.]246C2 cho BlackCat
Hash MD5116346cace7f00ba557034b534d40791Mẫu mã độc (09/2026)
Hash MD58fdc21e25097a46528211274e54330e1Mẫu mã độc (02/2026)
Hash MD5f83357b2d47c7d38ee53943373961211Mẫu mã độc (12/2025)

4. Hướng dẫn Phát hiện & Săn tìm mối đe dọa

Các đội ngũ SOC cần tập trung vào việc giám sát các tệp tin thực thi trong thư mục /data/local/tmp. Sự hiện diện của các tệp tin như minicap hoặc minitouch là dấu hiệu rõ ràng của việc thiết bị đã bị chiếm quyền điều khiển.

⚠️ Cảnh báo quan trọng: Các công cụ như minicap và minitouch cho phép kẻ tấn công ghi lại màn hình và thực hiện thao tác cảm ứng mà không hiển thị bất kỳ thông báo quyền nào cho người dùng. Hãy kiểm tra định kỳ các tiến trình đang chạy với quyền shell (UID 2000).

5. Biện pháp Khắc phục & Khuyến nghị Phòng thủ

Để giảm thiểu rủi ro từ RatHat, người dùng và quản trị viên hệ thống cần thực hiện các biện pháp sau:

  • Hạn chế quyền Accessibility: Chỉ cấp quyền này cho các ứng dụng thực sự tin cậy và cần thiết.
  • Giám sát ADB: Tắt chế độ Wireless Debugging trong tùy chọn nhà phát triển (Developer Options) khi không sử dụng.
  • Cập nhật hệ điều hành: Sử dụng Android 14 trở lên để hạn chế khả năng hoạt động của các công cụ như minicap và minitouch.
  • Kiểm tra ứng dụng: Định kỳ rà soát danh sách ứng dụng đã cài đặt và gỡ bỏ các ứng dụng không rõ nguồn gốc, đặc biệt là các ứng dụng yêu cầu quyền truy cập quá mức.
Nguồn Tham Khảo & Xuất Bản Gốc
RSS FEED

Tổng hợp, dịch thuật và phân tích kỹ thuật từ: RSS Source — Tác giả: [email protected] (The Hacker News)

Xem bài báo gốc
Kênh Cảnh Báo Khẩn

Kênh Telegram

Nhận thông báo tức thời về các lỗ hổng bảo mật 0-Day, phân tích chiến dịch mã độc APT và cảnh báo an ninh mạng sớm nhất ngay trên điện thoại.

  • Tin vắn an ninh mạng & CTI Feed 24/7
  • Mã khai thác PoC & Hướng dẫn vá lỗi khẩn cấp
  • Hoàn toàn miễn phí & Không spam quảng cáo
Tham gia Kênh Telegram (@CyberVNNews) ↗

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề