https://www.informationsecurity.com.tw/seminar/2026_Finance/
https://www.informationsecurity.com.tw/seminar/2026_Finance/

新聞

RatHat 惡意程式控制台改用 Gemini 評估受害者價值,Cleafy 追蹤到近百個部署

2026 / 10 / 01
編輯部
RatHat 惡意程式控制台改用 Gemini 評估受害者價值,Cleafy 追蹤到近百個部署
資安業者 Cleafy 指出,Android 銀行木馬(banking trojan)RatHat 的營運者透過網頁控制台管理遭感染的手機。最新版會呼叫 Google 的 Gemini AI 模型,根據簡訊內容推估受害者的銀行餘額,並將手機分為高價值與中價值兩組。Cleafy 表示,自 2026 年 4 月以來已追蹤到近 100 個此類控制台部署。

以 AI 決定哪些受害者值得投入時間

控制台會保存每支手機蒐集到的資料,包括簡訊,以及受害者在覆蓋於銀行 App 的偽造登入畫面中輸入的密碼。最新版會請 Gemini 依這些簡訊估算餘額並完成分組。Cleafy 在其分析的樣本中觀察到,AI 並未用於直接轉移資金,而是用來「決定哪些受害者值得營運者投入時間」。

第一版控制台可讓營運者選擇多家 AI 供應商;最新版則僅支援 Gemini,並引導營運者前往 Google AI Studio 取得金鑰。

控制台同時是惡意程式建置工具

Cleafy 指出,手機端惡意程式自 2025 年底以來變化不大,主要變動集中在背後的控制台。2025 年底與 2026 年 2 月的樣本連線至名為 Fisher 的舊控制台;而在 2026 年 4 月至 9 月間,則出現三個新版本,皆源自同一份程式碼,分別自稱 BlackCat Remote Control Management、Panda Workshop V5 與 V6。

每個版本都能讓營運者建置惡意程式,將其偽裝成外觀無害的 App 並完成簽署,再由控制台發布至 Amazon S3 或網頁伺服器。控制台也支援排程重新建置,例如每小時一次、每次產生新檔案。Cleafy 認為,這是為了規避以雜湊值(hash)辨識已知檔案的資安工具。此外,控制台會限制營運者帳號數量並隱藏部分功能,符合開發者不完全信任客戶的惡意程式即服務(MaaS)模式。

手機端也呼叫 Gemini

RatHat 內建的點擊指令是依特定手機廠牌介面、Android 版本與語言撰寫,遇到未預期的裝置便可能失效。此時,惡意程式會將螢幕版面配置傳給 Gemini,詢問點擊位置,並以存放在自身設定中的 API 金鑰直接呼叫。Cleafy 表示,這項功能僅用於維持無線偵錯的設定流程。

一鍵取得 shell 並隱藏螢幕操控

行動裝置資安業者 Zimperium 指出,RatHat 會透過簡訊與線上廣告,將受害者導向第三方下載網站。安裝後,App 會要求取得無障礙服務權限,進而開啟無線偵錯、讀取螢幕上的配對碼,並連上 Android 偵錯橋接器(ADB),以 shell 使用者(UID 2000)身分取得 shell。

Cleafy 表示,營運者可在控制台一鍵使用該 shell。部署後,一支以 Go 語言撰寫的程式會啟動,並透過反向通道維持連線;程式會用 minicap 與 minitouch 串流螢幕並傳送點擊,過程不會出現授權提示或錄製圖示。不過,這兩項工具在 Android 14 以上版本無法運作,因此仍需仰賴 App 本身的螢幕擷取與授權提示。

即使受害者移除 App,該程式仍可能持續執行,直到手機重新啟動。Zimperium 也發現,程式甚至能重新安裝 App,並再次開啟無障礙權限。兩份報告均未提供完整移除惡意程式的步驟。

部署數不等於受害人數

Cleafy 以控制台頁面標題與網頁程式碼進行搜尋,找到近 100 個部署。然而,這個數字僅代表控制台部署數,並非受感染手機數。

在偵測方面,Cleafy 建議資安工具監控以 shell 使用者(UID 2000)身分執行的行為,並列出以下線索:
  • 檢查 /data/local/tmp 目錄,部署 Go 程式後,minicap 與 minitouch 會以原名存放於此
  • 留意以 admin. 開頭的網址(最新版後端另有 adminapi.),常見於 .best、.beer、.top 等低價頂級網域
  • 比對 Cleafy 公布的入侵指標(IoC),例如 Panda Workshop V6 的指揮與控制(C2)網域 admin.chunhuating[.]best

本文轉載自 TheHackerNews。