Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 30 september 2026 om 11:16 | person_outline 52 🙂

    RATHat-malware gebruikt AI voor geavanceerde smartphone-overnames.

    Afbeelding is gegenereerd.
De nieuwste versie van de RATHat-malware is een geavanceerde bedreiging die Android-toestellen kan overnemen met behulp van kunstmatige intelligentie, specifiek Gemini AI. Deze malware gaat verder dan de gebruikelijke app-permissies door misbruik te maken van toegankelijkheidsrechten. Dit stelt de malware in staat om diepere controle over geïnfecteerde telefoons te verkrijgen, met aanzienlijk grotere risico's dan bij eerdere RATHat-aanvallen die gericht waren op bankgegevens.

Een cruciaal onderdeel van deze aanval is het misbruik van de Android Debug Bridge (ADB), een functie voor ontwikkelaars. Nadat de malware toegankelijkheidsrechten heeft verkregen, navigeert deze door de telefooninstellingen om draadloze debugging in te schakelen. Vervolgens leest de malware de koppelingscode die op het scherm verschijnt. Hierna maakt de malware verbinding met de lokale ADB-service, wat resulteert in toegang met de rechten van de shell-gebruiker (UID 2000). Dit type misbruik van draadloze debugging is eerder waargenomen bij de ToxicPanda-malware en onderstreept de veiligheidszorgen rond deze ontwikkelaarsfunctie, die verder reiken dan het standaard stelen van inloggegevens.

Wanneer de malware moeite heeft met het vinden van specifieke besturingselementen, bijvoorbeeld door onbekende fabrikant-interfaces, Android-versies of talen, stuurt het een beschrijving van de huidige interface naar Gemini AI. De AI-service retourneert vervolgens coördinaten of tekst die helpt bij het interpreteren van onbekende labels. Dit maakt adaptieve navigatie mogelijk, waarbij rigide scherminstructies worden vervangen door antwoorden van het AI-model. Deze techniek omzeilt aangepaste engineering en verlaagt de drempel voor geautomatiseerde aanvallen. Specifiek zorgt een AI-functie op het apparaat ervoor dat de koppeling voor draadloze debugging blijft functioneren, zelfs wanneer standaard tekstherkenning faalt.

De malware maakt gebruik van Gemini Flash-modellen, die direct vanaf de telefoon worden benaderd met behulp van een sleutel uit de malwareconfiguratie. Hoewel er nog geen monsters zijn gevonden waarbij AI-geleide navigatie werd gebruikt om frauduleuze overschrijvingen te voltooien, zou dit in de toekomst de noodzakelijke aangepaste engineering voor geautomatiseerde bankaanvallen aanzienlijk kunnen verminderen.

Na een succesvolle koppeling kan een operator met één klik een aparte service implementeren. Deze service, geschreven in Go, draait onafhankelijk van de oorspronkelijke applicatie en start een lokale HTTP-server op poort 7912. Via een reverse tunnel blijft deze service bereikbaar voor de infrastructuur van de aanvaller.

Deze afzonderlijke service is in staat om scherminhoud vast te leggen en aanrakingen te simuleren met behulp van Android-testtools, zonder dat de gebruiker hier een melding of indicator van ziet. Deze tools werken echter niet op Android 14 en latere versies; nieuwere apparaten vereisen app-gebaseerde opname met toestemming van de gebruiker. Gedownloade testtools laten herkenbare bestandsnamen achter in de tijdelijke implementatiemap, wat artefacten creëert die onderzoekers kunnen gebruiken bij een vermoedelijke compromis.

De banking trojan maakt gebruik van een ontwikkelaarsfunctie om een apart commandokanaal op te zetten. Dit kanaal kan operationeel blijven, zelfs na het verwijderen van de malafide applicatie, totdat de telefoon opnieuw wordt opgestart. Het verwijderen van de zichtbare app beëindigt de onafhankelijke service dus niet onmiddellijk, wat een belangrijk aandachtspunt is.

De aanvallers verspreiden de malware via malafide advertenties en phishing-tekstberichten, gericht op Europa, Latijns-Amerika en Zuidoost-Azië. Eerdere campagnes gebruikten cryptocurrency-handel en volwassen entertainment als lokmiddel.

Het commandopaneel van de malware is geëvolueerd van BlackCat naar Panda Workshop V5 en V6. Versie V5 introduceerde tweefactorauthenticatie voor operators en een AI-balansscore-widget. V6 versleutelde de frontend-code, voegde templates toe voor phishing-downloadpagina's en consolideerde de AI-instellingen rond Gemini. Operators kunnen via dit paneel malafide apps bouwen, verpakken, ondertekenen en publiceren.

Geplande herbouwprocessen produceren nieuwe bestanden, terwijl het onderliggende implantaat ongewijzigd blijft. Dit stelt campagnes in staat om detectiemethoden te ontwijken die gebaseerd zijn op het herkennen van eerder vastgelegde bestandshashes.

Valse apps verleiden slachtoffers om de malafide applicatie toegankelijkheidsrechten (Accessibility access) te verlenen. Naast externe controle biedt het commandopaneel toegang tot gestolen berichten, inloggegevens, contacten, foto's en bestanden. Valse schermen die over doelgerichte apps worden geplaatst, onderscheppen ingevoerde informatie.

Een aparte AI-functie analyseert verzamelde sms-berichten om de banktegoeden van slachtoffers in te schatten en apparaten op waarde te rangschikken. Dit helpt de operators bij het selecteren van hun doelen, in plaats van dat zij zelf fraude plegen.

Onderzoekers van Cleafy identificeerden drie generaties van het operatorpaneel van de malware tussen april 2026 en september 2026. Samples uit eind 2025, februari 2026 en recente campagnes vertoonden een vergelijkbaar ontwerp, terwijl de onderliggende infrastructuur aanzienlijk veranderde. Sinds april 2026 zijn er bijna 100 afzonderlijke implementaties van de malware waargenomen.

Licentiebeperkingen en parallelle campagnes duiden op een malware-as-a-service model, wat suggereert dat niet één centrale groep elke implementatie beheert.

Het wordt aangeraden om activiteiten die worden uitgevoerd als UID 2000 te monitoren en beveiligingscontroles uit te breiden buiten de standaard permissies en levenscyclus van de applicatie.
 
Facts

1. RATHat is een Android-malware die gebruikmaakt van Gemini AI om diepere controle over geïnfecteerde telefoons te verkrijgen, verder dan normale app-permissies. Dit wordt mogelijk gemaakt doordat de malware toegankelijkheidsrechten (Accessibility access) misbruikt, wat leidt tot grotere risico's vergeleken met eerdere RATHat banking-aanvallen.
2. De malware misbruikt een ontwikkelaarsfunctie genaamd Android Debug Bridge (ADB). Na het verkrijgen van toegankelijkheidsrechten navigeert RATHat door de telefooninstellingen, schakelt draadloze debugging in en leest de koppelingscode op het scherm. Vervolgens koppelt de malware aan de lokale ADB-service, wat toegang verleent als de shell-gebruiker (UID 2000). Dit soort misbruik van draadloze debugging is ook waargenomen bij de ToxicPanda-malware en benadrukt de zorgen die deze ontwikkelaarsfunctie met zich meebrengt, verder dan standaard diefstal van inloggegevens.
3. Het koppelen is afhankelijk van het vinden van specifieke besturingselementen. Als dit faalt door onbekende fabrikant-interfaces, Android-versies of talen, stuurt de malware een beschrijving van de live interface naar Gemini AI. Gemini retourneert vervolgens coördinaten of tekst die helpt bij het interpreteren van onbekende labels, waardoor adaptieve navigatie ontstaat die rigide schermaanwijzingen vervangt door modelantwoorden. Dit omzeilt aangepaste engineering en verlaagt de drempel voor geautomatiseerde aanvallen. De AI-functie aan apparaatzijde zorgt specifiek dat de koppeling voor draadloze debugging blijft werken wanneer normale tekstmatching faalt.
4. Gemini Flash-modellen worden direct vanaf de telefoon benaderd met een sleutel uit de malwareconfiguratie. Er is geen geanalyseerd sample gevonden waarbij AI-geleide navigatie werd gebruikt om een frauduleuze overschrijving te voltooien, maar dit zou de noodzakelijke aangepaste engineering voor toekomstige geautomatiseerde bankaanvallen kunnen verminderen.
5. Nadat de koppeling succesvol is, kan een operator met één klik een aparte service in Go implementeren. Deze service draait onafhankelijk van de oorspronkelijke app, start een lokale HTTP-server op poort 7912 en blijft bereikbaar via een reverse tunnel naar de infrastructuur van de aanvaller.
6. Deze aparte service kan scherminhoud vastleggen en aanrakingen injecteren met behulp van Android-testtools, zonder de gebruikelijke melding of indicator voor schermopname. Deze tools werken echter niet op Android 14 en hoger; nieuwere apparaten zijn afhankelijk van app-gebaseerde opname met toestemming van de gebruiker. Gedownloade testtools behouden herkenbare bestandsnamen in de tijdelijke implementatiemap, wat artefacten oplevert die onderzoekers kunnen onderzoeken bij een vermoedelijke compromis.
7. De banking trojan misbruikt een ontwikkelaarsfunctie om een apart commandokanaal op te zetten. Dit commando kanaal kan blijven bestaan na verwijdering van de malafide applicatie, totdat de telefoon opnieuw wordt opgestart. Dit is een belangrijk aandachtspunt: het verwijderen van de zichtbare app stopt de onafhankelijke service niet direct.
8. De aanvallers verspreiden de malware via malafide advertenties en phishing-tekstberichten gericht op Europa, Latijns-Amerika en Zuidoost-Azië. Eerdere campagnes gebruikten cryptocurrency-handel en volwassen entertainment als lokmiddel.
9. Het commando paneel van de malware evolueerde van BlackCat naar Panda Workshop V5 en V6. V5 introduceerde tweefactorauthenticatie voor operators en een AI-balansscore-widget. V6 verduisterde de frontend-code, voegde templates voor phishing-downloadpagina's toe en consolideerde AI-instellingen rond Gemini. Operators kunnen malafide apps bouwen, verpakken, ondertekenen en publiceren vanuit dit paneel.
10. Geplande herbouw produceert nieuwe bestanden terwijl het onderliggende implantaat ongewijzigd blijft, waardoor campagnes detectiemethoden kunnen ontwijken die gebaseerd zijn op het herkennen van eerder opgenomen bestandshashes.
11. Valse apps verleiden slachtoffers ertoe om toegankelijkheidsrechten (Accessibility access) te verlenen. Naast externe controle geeft het paneel toegang tot gestolen berichten, inloggegevens, contacten, foto's en bestanden. Valse schermen die over doelgerichte apps worden geplaatst, vangen ingevoerde informatie op.
12. Een aparte AI-functie analyseert verzamelde sms-berichten om de banktegoeden van slachtoffers te schatten en apparaten op waarde te rangschikken. Dit helpt operators bij het selecteren van doelen, in plaats van zelf fraude te plegen.
13. Onderzoekers van Cleafy identificeerden drie generaties van het operatorpaneel van de malware tussen april 2026 en september 2026. Samples van eind 2025, februari 2026 en huidige campagnes vertoonden een vergelijkbaar ontwerp, terwijl de infrastructuur erachter aanzienlijk veranderde. Cleafy rapporteerde dat er sinds april 2026 bijna 100 afzonderlijke implementaties zijn verschenen.
14. Licentiebeperkingen en parallelle campagnes ondersteunen een malware-as-a-service model, wat suggereert dat een centrale groep niet elke implementatie beheert.
15. Het wordt aanbevolen om activiteiten die worden uitgevoerd als UID 2000 te monitoren, en beveiligingscontroles uit te breiden buiten de permissies en levenscyclus van de applicatie.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX