Новый Android-вирус RatHat крадёт пароли и коды 2FA: как защититься

AI Изображение создано с помощью ИИ и носит иллюстративный характер
Исследователи из Zimperium обнаружили новый вид Android-вируса под названием RatHat. Это программа на базе ИИ, которая маскируется под легитимные приложения, например Google Chrome. После установки и запуска она запрашивает права администратора и получает доступ к ADB-оболочке через серию действий с инструментами разработчика. Затем вирус устанавливает ИИ-агента, который работает в фоне и собирает данные пользователя, включая пароли, коды двухфакторной аутентификации, сообщения и фото, отправляя их удалённым хакерам через прокси. Об этом рассказывает издание BGR.
Особенность RatHat в том, что он не проявляет себя активными действиями, поэтому пользователь может не замечать его присутствия. Вирус распространяется через смishing-сообщения и вредоносную рекламу, имитирующую легитимные сайты загрузки, например поддельные страницы Google Play. Чтобы избежать заражения, эксперты советуют устанавливать приложения только из официального магазина Google Play, не переходить по ссылкам из сообщений и не скачивать файлы с неизвестных сайтов. Также рекомендуется держать включённым Google Play Protect и использовать антивирусные программы, такие как Malwarebytes Mobile Security.
Если вирус уже попал на устройство, обнаружить его можно только с помощью антивирусных инструментов, например Malwarebytes, Bitdefender Total Security, ESET Home Security Essential или Avira Prime. Однако удалить RatHat полностью сложно: из-за полученных административных прав и маскировки единственный надёжный способ — сброс до заводских настроек. При этом даже после сброса некоторые вредоносные компоненты могут сохраниться, поэтому важно следовать рекомендациям CISA по безопасности Android: не отключать Google Play Protect, использовать безопасный режим в Chrome и регулярно проверять разрешения приложений.
Чтобы полностью избежать заражения, не устанавливайте приложения вне Google Play, не переходите по ссылкам из сообщений и соцсетей, проверяйте URL-адреса сайтов. Если видите запрос на установку приложения, которое уже установлено, например второй копии Chrome, откажитесь. Даже если вы случайно установили заражённое приложение, слежка начнётся только после его запуска или предоставления разрешений. Никогда не принимайте запросы на разрешения от незнакомых приложений и регулярно пересматривайте выданные разрешения в настройках Android.


