사람들이 AI를 사용하여 작업을 개선하고 속도를 높이는 것을 들었습니다. 그러나 나쁜 업무를 수행하면서 AI 챗봇의 실시간 지시를 받는 악성 코드에 대해서는 이번이 처음입니다.
Zimperium의 연구팀 덕분에 우리는 이 새로운 종류의 지능형 악성 코드에 대해 알고 있습니다. RatHat이라고 불리는 이 앱은 AI 챗봇을 사용하여 대상 장치의 화면에 있는 내용을 이해합니다.

그렇다면 RatHat은 실제로 AI를 어떻게 사용합니까?
RatHat은 주로 스미싱 텍스트와 악성 광고를 통해 확산됩니다. 처음에는 합법적인 것처럼 보이지만 Google Play 스토어 외부에 있는 가짜 다운로드 페이지로 피해자를 보냅니다. 악성 코드를 휴대폰에 사이드로드하면 상황이 훨씬 더 흥미로워집니다.
간단히 말해서, 악성 코드는 Android의 접근성 설정을 악용하여 개발자 옵션 및 무선 디버깅을 활성화한 다음 휴대폰의 자체 디버깅 브리지와 쌍을 이룹니다(셸 수준 제어에 대해 이야기하고 있습니다). 그 다음에는 AI 부분이 들어옵니다.
그런 다음 악성 코드는 보고서에서 “세계에서 가장 인기 있는 생성 AI 비서 중 하나”라고 부르는 장치에 휴대폰 화면에서 일어나는 일에 대한 실시간 지도를 보냅니다. 내 추측으로는 이미 모든 사람이 사용할 수 있는 것 같습니다.
그런 다음 챗봇에게 특정 버튼의 기능과 화면의 텍스트를 포함하여 화면에 있는 내용을 식별하도록 요청합니다. 기본적으로 AI는 악성 코드에 대한 눈과 손 역할을 하여 다음에 수행할 작업을 찾는 데 도움을 줍니다.

앱을 삭제해도 아무것도 해결되지 않는 이유
그런데 이 모든 일은 피해자가 설치한 가짜 앱을 통해 발생합니다. 그러나 실제 피해는 은행 및 암호화폐 앱의 가짜 로그인 오버레이로 시작됩니다. 또한 화면을 녹화하고 일회용 코드를 가로챌 수도 있습니다. 이것이 악성코드가 민감한 정보에 접근하는 방법입니다.
AI 사용 외에도 RatHat은 하드웨어 수준 키로거를 실행하는 별도의 지속적인 백그라운드 프로세스를 실행합니다. 커널의 터치스크린 드라이버에서 직접 원시 터치 입력 좌표를 읽어 손가락 움직임을 저장된 키패드 레이아웃과 일치시켜 잠금 화면 PIN 및 패턴을 결정합니다.
그리고 단순히 앱을 제거한다고 해서 반드시 앱이 제거되는 것은 아닙니다. RatHat은 제거가 실패했다고 생각하도록 가짜 Play 스토어 오류를 표시하며, 삭제에 성공한 후에도 숨겨진 백그라운드 프로세스가 해당 권한을 그대로 유지하면서 조용히 다시 가져옵니다.
Zimperium의 조언은 매우 평범하지만 반복할 가치가 있습니다. 사이드로드된 앱을 건너뛰고, 접근성 권한 요청을 의심하고, Play Protect 검사를 켜두세요. 그러나 기기가 이미 영향을 받은 경우 Android 디버그 브리지를 통해 수동으로 청소하거나 공장 초기화해야 할 수도 있습니다.
이 주제에 대해 더 알고 싶다면 아래를 참고하세요