Beveiligingsonderzoekers hebben een nieuwe Android-malware ontdekt die RatHat heet en vermoedelijk wordt ingezet door Chinese aanvallers. De malware combineert diefstal van apparaattoegang met een opvallende truc: ze houdt via Android Debug Bridge (ADB) shell-toegang tot een toestel, ook nadat het slachtoffer de kwaadaardige app heeft verwijderd.
RatHat verspreidt zich vooral via gerichte smishing, sms-berichten met phishinglinks, en via malvertising die slachtoffers naar nagemaakte downloadportalen lokt. Wie daar een APK installeert, krijgt in werkelijkheid een dropper binnen die de eigenlijke payload ophaalt.
Eenmaal actief misbruikt de malware toegankelijkheidsdiensten (accessibility services) om zelf de ontwikkelaarsopties en draadloze debugging op het toestel in te schakelen, functies die normaal met opzet verborgen staan voor gewone gebruikers. Vervolgens leest RatHat de zescijferige ADB-koppelcode uit het scherm en gebruikt die om zichzelf lokaal aan het toestel te koppelen. Daarmee krijgt de aanvaller shell-toegang met vergaande rechten, los van de app zelf.
Die shell-toegang is het addertje onder het gras: verwijdert een gebruiker de app, dan blijft de ADB-koppeling gewoon bestaan. Een los draaiend onderdeel, vermomd als systeembibliotheek, controleert periodiek of de malware nog aanwezig is en installeert zichzelf indien nodig opnieuw. Onderzoekers troffen ook een Go-gebaseerde agent en een reverse-proxyclient aan waarmee de aanvaller op afstand commando’s uitvoert.
Opvallend is de aansturing: RatHat zet de volledige schermopbouw (de accessibility tree) om in XML en stuurt die naar een generatieve AI-dienst, die vervolgens aangeeft waar op het scherm geklikt of gescrolld moet worden. Zo kan de malware autonoom navigeren door apps, ook als de interface verandert.
Voor Nederlandse Android-gebruikers is de les simpel: installeer nooit apps via links uit sms’jes of onbekende advertenties, gebruik alleen de Play Store, en laat ontwikkelaarsopties en USB- of draadloze debugging standaard uitgeschakeld. Is een toestel toch besmet geweest, dan is een volledige fabrieksreset de enige zekere manier om ook de verborgen ADB-koppeling ongedaan te maken.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.