Android-троян с ИИ научился красть банковские данные и воскресать после удаления - Новости IT perec.ru

Android-троян с ИИ научился красть банковские данные и воскресать после удаления

25.09.2026, 23:49:01 ИТ
✮✮✮✮✮✮
Подписаться на «Рифы и пачки / Твоя культура»
Android-троян с ИИ научился красть банковские данные и воскресать после удаления

Исследователи Zimperium zLabs обнаружили новый Android-вредонос RedHat — банковский троян с необычной особенностью: он использует ИИ-помощника для управления заражённым смартфоном. По оценке специалистов, вредонос может иметь китайское происхождение. При этом пока неизвестно, кто именно стал его целью и сколько устройств уже скомпрометировано.

RedHat распространяют через сторонние магазины приложений, социальные сети, вредоносную рекламу и массовые SMS-рассылки. Для работы ему требуется разрешение Android Accessibility — специальный набор возможностей для людей с ограничениями зрения и моторики. На практике это разрешение позволяет приложению видеть элементы интерфейса и выполнять действия на экране, поэтому злоумышленники часто пытаются получить к нему доступ.

По своей основной функции RedHat — типичный банковский троян. Когда пользователь открывает банковское приложение, вредонос создаёт поверх него невидимый слой. Через этот слой он перехватывает логин, пароль и одноразовые коды подтверждения. Получив такие данные, преступники могут попытаться войти в банковский аккаунт и распоряжаться деньгами жертвы.

Главное отличие RedHat — ИИ-компонент. Троян делает снимок происходящего на экране и отправляет его своему помощнику. Модель анализирует изображение и сообщает вредоносу, что делать дальше: куда нажать, какое поле заполнить и как пройти следующий этап операции. Иными словами, телефон получает дистанционные «глаза и руки», только без согласия владельца.

Раньше банковские трояны обычно работали по жёсткому сценарию. Разработчики заранее прописывали координаты кнопок и полей: здесь вводится пароль, там находится кнопка входа. Если банк менял дизайн приложения, такая схема могла перестать работать. ИИ делает вредонос более гибким: он ориентируется на текущий вид экрана, а не на заранее записанную карту интерфейса.

В Zimperium заявили, что RedHat способен интеллектуально перемещаться по интерфейсу и управлять устройством в реальном времени. Это делает его операции более адаптивными и потенциально более трудными для обнаружения защитным ПО по сравнению с традиционной автоматизацией, работающей по заранее заданным сценариям.

У трояна есть и механизмы закрепления. Он может заново устанавливать удалённые компоненты, а при попытке удаления — перехватывать процесс деинсталляции и отменять его. Пользователю при этом показывается поддельное сообщение об ошибке, создающее впечатление, будто приложение удалить невозможно из-за технического сбоя.

Специалисты пока не раскрыли географию кампании, предполагаемых жертв и масштаб заражения. Но сама схема показывает неприятную эволюцию мобильных угроз: вредоносам больше не обязательно точно знать устройство приложения — достаточно научиться смотреть на экран, принимать решения и изображать ошибку в самый подходящий момент.


PEREC.RU

Новый Android-троян RedHat сочетает функции банковского вредоноса с ИИ-помощником, который позволяет ему управлять интерфейсом заражённого смартфона в реальном времени. Об угрозе сообщили исследователи Zimperium zLabs; они предполагают, что вредонос может иметь китайское происхождение. Сейчас RedHat распространяется через сторонние магазины приложений, социальные сети, вредоносную рекламу и SMS-спам.

Для работы трояну требуется разрешение Android Accessibility. Этот набор функций предназначен для помощи пользователям с ограничениями зрения и моторики, однако при получении злоумышленниками он позволяет приложению читать элементы экрана и выполнять действия от имени владельца устройства.

RedHat относится к банковским троянам. При запуске банковского приложения вредонос создаёт невидимый слой поверх настоящего интерфейса. Благодаря этому он может перехватывать логины, пароли и одноразовые коды подтверждения. Собранные сведения злоумышленники способны использовать для попытки получить контроль над банковскими аккаунтами.

Ключевая особенность RedHat — ИИ-компонент. Троян делает снимок экрана и отправляет его помощнику, который анализирует изображение и даёт инструкции о дальнейших действиях. Он может определить, где находится нужное поле или кнопка, а затем направить вредонос по следующему шагу операции.

Такой подход отличается от традиционной работы банковских троянов. Обычно разработчики заранее задают точные координаты элементов интерфейса. Если банковское приложение меняет дизайн, расположение полей или кнопок, вредоносный сценарий может перестать работать. RedHat вместо этого ориентируется на актуальное изображение экрана и поэтому потенциально лучше приспосабливается к изменениям.

Zimperium заявила, что управление интерфейсом с помощью ИИ в реальном времени делает RedHat более адаптивным и потенциально более трудным для обнаружения защитными решениями, чем вредоносы, использующие заранее записанные сценарии.

Кроме кражи банковских данных, RedHat оснащён механизмами закрепления в системе. Он может повторно устанавливать удалённые компоненты. При попытке удалить троян вредонос способен перехватить процесс деинсталляции, отменить его и показать пользователю фальшивое сообщение об ошибке. В результате владелец устройства может решить, что столкнулся с технической проблемой, хотя программа продолжит работать.

Исследователи пока не сообщили, какие именно группы пользователей атакуются, сколько устройств заражено и каков общий масштаб кампании. Тем не менее RedHat демонстрирует новое направление развития мобильных угроз: вредоносные программы начинают использовать ИИ не только для анализа данных, но и для самостоятельной навигации по интерфейсу смартфона. Для защиты рекомендуется избегать сторонних магазинов приложений, не устанавливать программы из непроверенных источников и внимательно относиться к запросам на разрешение Android Accessibility.

Поделиться

Похожие материалы