Categories: News

RatHat, Gemini로 고가치 피해자 식별

RatHat, Gemini로 고가치 피해자 식별 자동화

  • RatHat 운영자는 웹 콘솔로 안드로이드 금융 트로이목마를 제작·배포하고 감염 휴대전화를 통제한다. 최신판은 문자에서 추정한 은행 잔액으로 고가치·중가치 피해자를 분류한다.
  • 악성 앱은 가짜 금융 앱 화면에 입력된 비밀번호와 문자메시지를 수집한다. Gemini는 송금보다 운영자가 공들일 피해자를 고르는 데 쓰이며, 분석 샘플에는 자동 자금이체 기능이 없다.
  • 접근성 권한은 무선 디버깅을 켜고 ADB 페어링 코드를 읽게 한다. 이후 악성코드는 UID 2000 셸과 Go 역방향 터널로 화면 조작·명령 실행을 확대한다.
  • Cleafy는 2026년 4월 이후 콘솔 배포 약 100건을 추적했다. 2026년 4~9월 BlackCat Remote Control Management, Panda Workshop V5·V6가 같은 코드로 운용됐다.
  • 콘솔은 악성 앱을 정상 앱에 숨겨 Amazon S3나 웹 서버에 게시하고 매시간 재빌드한다. 파일 해시를 바꾸고, Android 14 이상에서는 minicap·minitouch 대신 권한 요청형 캡처가 쓰인다.
  • 한국은 모바일 금융정보가 AI 기반 피해자 선별 대상이 되지 않도록 접근성·무선 디버깅 감시를 강화해야 한다. UID 2000 실행과 adminapi 도메인을 탐지 기준에 넣고 국내 보안업체의 분석 역량을 지원해야 한다.

정책 담당자는 금융 앱의 접근성·무선 디버깅 행위를 별도 통제하고, 이동통신사·은행·보안업체가 UID 2000과 악성 재설치 징후를 공동 탐지하도록 즉시 협업체계를 가동해야 한다.

주요 용어: 접근성 권한(화면을 읽고 대신 누를 수 있는 안드로이드 기능), ADB(개발·진단용 기기 명령 통로), UID 2000(안드로이드 셸 실행 계정), 역방향 터널(감염 기기가 공격자 서버에 연결해 원격 통로를 여는 방식)

출처: The Hacker News

ajken

Recent Posts

클라우드플레어, 포스트양자 웹용 공개 인증기관 추진

클라우드플레어의 인증기관 진입이 웹 암호화와 양자내성 전환을 동시에 추진한다클라우드플레어는 2026년 9월 29일 공개 인증기관(CA) 설립…

4시간 ago

Unsloth Studio, 모델 확인만으로 코드 실행 취약점 수정

모델을 확인했을 뿐인데 기업 AI 환경에서 코드 실행 위험Unsloth Studio에서 악성 Hugging Face 모델을 선택하면…

4시간 ago

새 Spectre-v2 ‘BTR’ 공격, 기존 방어에도 Linux 메모리 유출

기존 방어를 우회해 리눅스 메모리를 유출하는 새 Spectre-v2 공격VUSec와 Scuola Superiore Sant’Anna 연구진은 여러 CPU에서…

4시간 ago

자율형 AI 에이전트, 네덜란드 DIVD 침해에 사용

자율형 AI 에이전트의 침해 후속행위가 보안 연구기관 네트워크까지 확장되다네덜란드 취약점 공개기관 DIVD는 2026년 9월 24일…

4시간 ago

Microsoft, NeedyMantis의 네트워크 장기 접근 সক্ষম 경고

NeedyMantis가 침해 네트워크에 장기 접근을 유지해 통신·대학·정부 연계 조직을 겨냥Microsoft는 2026년 9월 28일 NeedyMantis를 공개했다.…

4시간 ago

Amazon Bedrock AgentCore 결함, AWS 자격증명 노출 가능성

AgentCore 결함이 AI 샌드박스에서 AWS 자격증명까지 연결돼 클라우드 권한 관리가 핵심 통제점이 되다BeyondTrust는 9월 28일…

4시간 ago