Malware RadHat Seranga Pengguna Seluler

Image credit: Magnific

Malware RedHat Seranga Pengguna Seluler – Sebuah malware Android baru bernama RatHat terdeteksi mengincar pengguna perangkat seluler dengan memanfaatkan sub-sistem berbasis kecerdasan buatan (Artificial Intelligence/AI) yang membantu para operator penyerang untuk bernavigasi secara jarak jauh pada perangkat korban.

Berdasarkan analisis dari peneliti, malware ini diyakini terhubung dengan kelompok peretas asal China setelah ditemukan penggunaan perintah LLM (Large Language Model) yang ditulis dalam bahasa Mandarin.

Malware ini disebarkan melalui metode periklanan berbahaya (malvertising), pesan singkat SMS, serta situs phishing yang mempromosikan pengunduhan berkas APK dari luar platform resmi Google Play.

Rantai Infeksi dan Eksploitasi Aksesibilitas

Seperti kebanyakan keluarga malware Android pada umumnya, RatHat sangat bergantung pada penyalahgunaan izin Aksesibilitas (Accessibility permissions) Android untuk menjalankan tindakan dengan hak istimewa tinggi pada perangkat yang terinfeksi.

Beberapa mekanisme utama yang dijalankan mencakup:

1. Pengaktifan Mode Pengembang.

Secara khusus, malware ini ketika beraksi akan mengaktifkan Opsi Pengembang (Developer Options) dan Pengawakutuan Nirkabel (Wireless Debugging).

Tujuannya guna memperoleh konteks eksekusi tingkat local shell tanpa memerlukan komputer eksternal, serupa dengan mekanisme malware ToxicPanda dan RedHook.

2. Penyebaran Agen Berbasis Go.

Akses ADB memungkinkan RatHat memasang agen berbasis Go (liblocal-service.so) yang menjalankan perintah dengan hak istimewa ADB shell, membuat pintasan pembatas baterai, dan mengelola persistensi.

Agen ini bahkan dapat memulihkan malware jika dihapus, dan begitu pula sebaliknya, menciptakan saluran cadangan yang saling independen.

3. Proksi Terbalik FRP.

Agen kedua (libmedia_codec.so) bertindak sebagai klien proksi terbalik FRP untuk membangun terowongan persisten ke arah penyerang.

Baca juga: Solusi Keamanan Sederhana untuk Ketahanan Bisnis

Navigasi Berbantuan AI yang Adaptif

Fitur paling menonjol dari RatHat adalah penggunaan mesin otomatisasi antarmuka pengguna berbasis AI. Mesin ini melakukan serialisasi hierarki Aksesibilitas Android secara langsung ke dalam bentuk XML, lalu mengirimkannya ke asisten AI populer untuk dianalisis.

Malware Android RatHat Manfaatkan Sub-sistem AI
Image credit: Magnific

Alat AI tersebut ditugaskan untuk:

  • Mengidentifikasi koordinat pusat dari elemen antarmuka tertentu.
  • Menentukan teks aktual dari suatu elemen di layar.
  • Mengembalikan instruksi navigasi seperti perintah gulir ke bawah (SCROLL_DOWN) dan instruksi operasional lainnya.

Sub-sistem berbasis AI ini membuat otomatisasi antarmuka RatHat jauh lebih adaptif dibandingkan skrip otomatisasi tetap konvensional, memungkinkan navigasi jarak jauh tanpa mengharuskan operator melakukan interaksi waktu nyata secara manual.

Fitur Pencurian Data dan Teknik Anti-Analisis

Selain kemampuan navigasinya yang canggih, RatHat dilengkapi dengan berbagai modul perusak data:

  • Menampilkan halaman HTML tiruan untuk aplikasi perbankan dan mata uang kripto guna mencuri kredensial akun, PIN layar kunci, kata sandi, serta pola buka kunci.
  • Mampu mencegat SMS serta notifikasi (termasuk kode OTP), merekam perubahan teks, mengekstrak URL dari bilah alamat peramban, serta mencatat aktivitas keylogging.
  • Peneliti menyoroti teknik perlindungan seperti manipulasi wadah APK, ukuran berkas manifes Android yang membengkak (61MB), dan instruksi semu DEX yang tidak valid untuk membingungkan perangkat analisis keamanan. Malware ini juga secara aktif menggagalkan upaya penghapusan dengan mencegat layar konfirmasi dan menampilkan kesalahan palsu Google Play.

Baca juga: Serangan BragJack Incar Lima Browser Agen AI

Langkah Mitigasi dan Rekomendasi Keamanan

Untuk melindungi perangkat dari ancaman seperti RatHat, pengguna Android disarankan untuk menerapkan langkah-langkah pencegahan berikut:

1.  Pengerasan Keamanan Sistem Perangkat (Device & OS Hardening)

  • Pastikan Opsi Pengembang dan fitur Wireless Debugging (ADB nirkabel) selalu dalam keadaan nonaktif. Fitur ini seharusnya hanya dibuka sementara saat proses pengembangan aplikasi resmi dan wajib ditutup kembali setelahnya.
  • Periksa secara berkala aplikasi pihak ketiga yang memiliki hak Aksesibilitas tingkat tinggi. Cabut izin tersebut jika aplikasi tidak memiliki kaitan langsung dengan kebutuhan aksesibilitas penyandang disabilitas.
  • Lakukan pemeriksaan rutin terhadap layanan latar belakang atau penggunaan baterai yang tidak wajar, yang sering kali menandakan adanya agen tersembunyi (seperti modul berbasis Go) yang berjalan secara senyap.

2.  Peningkatan Kesadaran dan Pencegahan Serangan Sosial

  • Jangan pernah mengeklik tautan unduhan APK yang disebarkan melalui pesan singkat (SMS), iklan mencurigakan (malvertising), atau situs web pihak ketiga yang mengeklaim sebagai pembaruan aplikasi penting.
  • Abaikan peringatan atau galat sistem palsu yang memaksa Anda memasukkan ulang data kredensial, PIN, atau pola sandi secara mendadak di luar antarmuka aplikasi perbankan resmi.

3.  Keamanan Perusahaan dan Manajemen Perangkat Seluler (MDM)

  • Bagi lingkungan korporat yang memperbolehkan penggunaan perangkat pribadi untuk bekerja (BYOD), terapkan solusi manajemen perangkat seluler (Mobile Device Management) untuk memblokir penginstalan aplikasi dari sumber luar dan mengunci akses debugging sistem.
  • Awasi lalu lintas jaringan perangkat yang menunjukkan koneksi proksi mencurigakan atau terowongan persisten tak dikenal (seperti koneksi proksi terbalik FRP) yang keluar dari jaringan perusahaan.




Baca artikel lainnya:




Sumber berita:

WeLiveSecurity