Se ha descubierto un nuevo malware para Android llamado RatHat, el cual ataca a los usuarios mediante un subsistema impulsado por IA que ayuda a los operadores a controlar de forma remota los dispositivos comprometidos.
Investigadores de Zimperium zLabs analizaron el malware y creen que está vinculado a actores de amenazas de China, tras detectar el uso de instrucciones (prompts) para modelos de lenguaje extenso (LLM) redactadas en chino.
Según los investigadores, el malware se distribuye a través de publicidad maliciosa (malvertising), mensajes SMS y sitios de phishing que promocionan la descarga de archivos APK fuera de Google Play.
Al igual que la mayoría de las familias de malware para Android, RatHat se basa en el abuso de los permisos de accesibilidad del sistema operativo para ejecutar acciones de alto privilegio en los dispositivos infectados.
Cabe destacar que activa las «Opciones de desarrollador» y la «Depuración inalámbrica» para obtener un contexto de ejecución local a nivel de shell sin necesidad de un ordenador externo, un mecanismo similar al observado en las familias de malware ToxicPanda y RedHook.
El acceso mediante ADB permite a RatHat instalar un agente basado en el lenguaje Go (liblocal-service.so) que ejecuta comandos con privilegios de shell de ADB, elude las restricciones de uso de batería y gestiona la persistencia.
Este mismo agente restaura el malware si este es eliminado o detenido, proporcionando así un canal de persistencia independiente del propio malware. Esta relación funciona en ambos sentidos: el malware también restaura el agente si este llega a eliminarse.
Okta descubrió una vulnerabilidad de denegación de servicio llamada HollowByte en OpenSSL que permite agotar la memoria del servidor mediante fragmentación en s...
Leer artículo →Doctor Web ha detallado un troyano de cadena de suministro en varias etapas que ataca a desarrolladores de software. El malware infecta archivos de proyectos de...
Leer artículo →Un nuevo malware para macOS, denominado ClickLock, roba información y finaliza todos los procesos visibles para obligar a los usuarios a introducir su contraseñ...
Leer artículo →