安全研究机构Zimperium zLabs发现一款名为RedHat的安卓银行木马,该木马内置AI助手,可实时解读手机屏幕内容并据此自主操作,在被删除后还能自行恢复。

据TechRadar报道,Zimperium zLabs认为RedHat源自中国。它目前通过第三方应用商店、社交媒体、恶意广告和短信垃圾信息传播,运行需要受害者授予安卓的无障碍权限。

木马本身属于典型的银行木马:当用户打开银行类应用时,它会在界面上覆盖一层不可见的浮层,窃取登录凭证和一次性验证码,使攻击者得以直接控制受害者的银行账户。

AI组件是RedHat区别于其他安卓银行木马的地方。该模型相当于操控受害者手机的远程“眼睛和手”。传统银行木马需要把密码输入框、登录按钮等界面元素的精确坐标写死在代码中,一旦银行应用改版、界面布局变化,木马便会失效。RedHat则获取屏幕画面并将其发送给AI助手,由后者指示木马如何继续操作。Zimperium表示,RedHat借助AI实时、智能地浏览和控制设备界面,相比传统的脚本化自动化,其操作适应性更强,也更难被安全软件检测。

RedHat还具备若干进阶持久化机制,能够重新安装已被删除的组件,并拦截卸载流程,在向用户显示虚假错误提示的同时取消卸载。

Zimperium zLabs没有披露该木马针对的具体目标,也未说明可能已有多少人受到影响。