据安全研究团队披露,一款名为 RatHat 的安卓恶意木马被发现具备界面识别和辅助远程操作能力,并针对中文环境用户传播。该案例显示,人工智能既可能提升恶意软件的自动化水平,也提醒企业重新审视移动应用权限、终端防护和数据合规机制。
今日技术观察 IT之家 9 月 18 日消息,安全公司 Zimperium 旗下 zLabs 研究团队发文,透露近日业界出现一种名为 RatHat 的新型安卓恶意木马。该恶意木马最大的特性是引入了 AI 识别机制,可以分析受感染设备的界面并辅助攻击者远程执行导航操作,从而进一步控制手机。IT之家获悉,相应木马主要面向中文环境用户下手,不法分子将其植入至各种诈骗 App 中进行传播。在受害者安装软件后,相应木马便会通过安卓辅助功能权限深度控制用户设备。 01 背景速览 据公开新闻材料,RatHat 是近期被披露的一款安卓恶意木马,主要通过诈骗类应用传播,攻击者可能借助安卓辅助功能权限控制受感染设备。它能够识别设备界面信息,并将界面内容整理后交由一款报告中未公开名称的人工智能助手分析,再根据分析结果执行相应的导航操作。相关样本还被指具备伪造金融应用界面、拦截短信和通知、提取浏览器地址信息以及获取部分敏感凭据等能力。 02 趋势影响 这一案例说明,人工智能正在成为恶意软件提升自动化处理能力的技术选项。过去依赖固定脚本的操作方式,可能需要针对不同界面和流程进行大量适配;而具备界面理解能力的机制,可以帮助攻击者识别文字、定位界面元素并执行滚动等操作。不过,新闻材料仅披露了研究团队对相关样本的分析,不能据此推断所有恶意软件都已普遍采用类似方案。对企业而言,移动端攻击的风险评估需要同时关注应用传播、权限滥用、社会工程诱导和自动化操作等环节。 03 企业应用启发 从企业应用和软件开发角度看,开发团队应减少对高风险辅助功能权限的非必要依赖,对涉及账户、支付和身份认证的关键操作增加异常行为识别与二次校验,并建立应用签名、依赖组件、版本发布和终端环境的持续监测机制。企业数字化系统如果允许移动端访问内部数据,还应结合最小权限原则、设备可信状态、会话风险控制和远程注销能力,降低单台设备被控制后对业务系统造成的影响。 04 合规观察 合规与安全管理同样需要同步推进。应用收集短信、通知、文本变化、设备界面或身份凭据等信息时,应明确业务必要性、处理目的、授权范围和保存期限,并避免将敏感数据以不透明方式传递给外部服务。企业在引入人工智能分析能力时,还需要核查数据是否包含个人信息、认证信息或商业秘密,明确供应商责任和访问边界。对于来源不明的应用、异常辅助功能请求和无法正常卸载的程序,应通过应用商店治理、移动设备管理、终端检测和员工安全培训等方式提高发现与处置能力。 05 开放讨论 值得进一步讨论的是:企业在移动应用中应如何设计辅助功能权限的申请、使用和撤销机制?面对能够理解界面并执行操作的智能化恶意软件,传统基于特征码的检测是否需要与行为分析、权限审计结合?当人工智能服务参与安全分析时,企业应如何避免敏感界面数据和用户凭据被不当传输?在便利性、自动化效率与终端安全之间,企业还应建立哪些可验证…