Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    Лист, який ніхто не відкривав, може перехопити керування ШІ-асистентом
    Лист, який ніхто не відкривав, може перехопити керування ШІ-асистентом
    18.09.2026
    Правила безпеки дітей в інтернеті: памʼятка для батьків і дітей
    Правила безпеки дітей в інтернеті: памʼятка для батьків і дітей
    17.09.2026
    Шахрайство з PayPal: найпоширеніші схеми 2026 року і як їх розпізнати
    Шахрайство з PayPal: найпоширеніші схеми 2026 року і як їх розпізнати
    17.09.2026
    Як розпізнати діпфейк під час дзвінка: 9 ознак підробленого голосу і як захиститися
    Як розпізнати діпфейк під час дзвінка: 9 ознак підробленого голосу і як захиститися
    17.09.2026
    Ботнет: що це таке, як працює і за якими ознаками зрозуміти, що компʼютер заражено
    Ботнет: що це таке, як працює і за якими ознаками зрозуміти, що компʼютер заражено
    12.09.2026
  • Сервіси
    • Gmail і Google
    • YouTube
    • Facebook
    • Instagram
    • Telegram і WhatsApp
    • X і TikTok
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Сканер
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Штучний інтелект
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Техногіганти
  • Google
  • Apple
  • Microsoft
  • OpenAI
  • Anthropic
  • Meta
  • Samsung
Читання: RatHat: шкідливе ПЗ зі штучним інтелектом захоплює контроль над Android-смартфонами
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Кібербезпека
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Сервіси
  • Новини
  • Сканер безпеки сайту
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Новини / RatHat: шкідливе ПЗ зі штучним інтелектом захоплює контроль над Android-смартфонами

RatHat: шкідливе ПЗ зі штучним інтелектом захоплює контроль над Android-смартфонами

Наталя Зарудня
ByНаталя Зарудня
Головний редактор
Головний редактор та засновниця CyberCalm. Понад 10 років у кібербезпеці та технологічній журналістиці. Пишу про захист даних, мобільну безпеку, штучний інтелект та соціальні мережі.
Follow:
21.09.2026
Поширити
6 хв. читання
RatHat: шкідливе ПЗ зі штучним інтелектом захоплює контроль над Android-смартфонами

Дослідники мобільної безпеки Zimperium виявили нове шкідливе ПЗ для Android під назвою RatHat. Програма самостійно підвищує власні привілеї до рівня системної оболонки без підключення до компʼютера, викрадає платіжні дані й відновлює себе навіть після видалення. Технічний аналіз команда zLabs оприлюднила 16 вересня 2026 року; за її оцінкою, за кампанією стоять зловмисники, які ймовірно діють з Китаю, — на це вказують інструкції для ШІ, написані китайською.

Зміст
  • Як RatHat потрапляє на пристрій
  • Як програма отримує права системної оболонки
  • Що саме викрадає RatHat
  • Чому видалити застосунок недостатньо
  • Як не стати жертвою

Як RatHat потрапляє на пристрій

Основні канали поширення — цільовий смішинг (фішингові SMS), шкідлива реклама та сторонні форуми, які ведуть на підроблені сайти завантаження. Жертві пропонують вручну встановити APK-файл поза межами Google Play.

Зовнішність шкідливого застосунку налаштовується дистанційно: в одній зі збірок він маскувався під відомий стримінговий сервіс, а конфігурація дозволяє операторам змінити піктограму й назву запуску — зокрема на Chrome.

Далі програма просить надати доступ до спеціальних можливостей (Accessibility). Текст запиту локалізований під конкретну країну: подекуди дозвіл нібито потрібен «через мережеві обмеження», а користувачеві обіцяють фінансову винагороду.

Читайте такожЯкі бувають типи шкідливого ПЗ і як від них захиститися

Як програма отримує права системної оболонки

Саме дозвіл на спеціальні можливості запускає весь ланцюжок зараження. Отримавши його, RatHat імітує дотики до екрана: сім разів натискає на номер збірки, щоб розблокувати режим розробника, вмикає бездротове налагодження (Wireless Debugging), зчитує з екрана шестизначний код спарювання та порт — і підключається до вбудованого налагоджувального сервісу ADB на самому смартфоні.

Це виводить шкідливе ПЗ за межі пісочниці, у якій Android тримає звичайні застосунки. Через отриману оболонку програма розгортає два компоненти, замасковані під системні бібліотеки: агент на мові Go, що виконує команди з привілеями shell, і клієнт зворотного проксі, який утримує постійний тунель до сервера зловмисників.

За словами інженера-дослідника Malwarebytes Сава Вілера, такий ланцюжок не складніший за класичне зараження Windows через фішинговий лист: в екосистемі Android підвищення привілеїв традиційно спирається саме на дозволи, які система за замовчуванням тримає закритими.

Що саме викрадає RatHat

На відміну від програм-вимагачів, RatHat не виявляє себе одразу. Він працює у фоні й накопичує дані.

Підроблені вікна поверх банківських застосунків. Програма відстежує, який застосунок відкрито, і за потреби накладає зверху HTML-форму, що імітує інтерфейс банку або криптогаманця. Шаблони таких вікон надходять із сервера зловмисників, тому перелік цілей може змінюватися залежно від регіону. Окремо в коді зашиті накладки для платіжних сервісів WeChat і Alipay.

Перехоплення SMS і сповіщень. Це дає доступ до одноразових кодів і кодів двофакторної автентифікації.

Клавіатурний шпигун на рівні заліза. Найпотужніший механізм — зчитування необроблених даних сенсорного екрана. Go-агент фіксує координати й час кожного дотику, а вбудований файл із розкладками цифрових клавіатур для основних брендів смартфонів перетворює ці координати на конкретні цифри. Так відновлюють PIN-коди, паролі та графічні ключі розблокування.

Цей підхід обходить захисні механізми Android:

  • прапорець FLAG_SECURE блокує знімки екрана, але не доступ до драйвера вводу;
  • стороння клавіатура не передає текст системі, проте пальці все одно торкаються екрана;
  • екран блокування приховує цифри від служби спеціальних можливостей, але не змінює координат дотику.

Запис екрана та інвентаризація пристрою. Програма передає операторам список встановлених застосунків, відеозапис екрана й дозволяє обмін файлами в обидва боки.

RatHat також може запросити права адміністратора пристрою — це дає йому змогу стерти дані зі смартфона у відповідь на спробу видалення.

Читайте такожЯк перевірити телефон на шпигунські програми

Чому видалити застосунок недостатньо

Спробу деінсталяції програма перехоплює: замість системного діалогу користувач бачить підроблене вікно з помилкою, стилізоване під Google Play.

Навіть якщо видалення вдалося, допоміжний сервіс продовжує працювати — він існує поза життєвим циклом застосунку. Сервіс перевіряє, чи присутній пакет у системі, і за потреби встановлює його наново, автоматично надаючи всі дозволи та повертаючи доступ до спеціальних можливостей без жодної взаємодії з інтерфейсом.

Виявити зараження можна антивірусним сканером, однак повністю очистити пристрій у такий спосіб не вдасться.

Через поведінку самої програми — повторне маскування під інші застосунки, динамічну зміну поведінки через ШІ — статичного аналізу й карантину недостатньо, щоб видалити шкідливе ПЗ

Сав Вілер, інженер-дослідник Malwarebytes

Єдиний надійний спосіб позбутися RatHat — повне скидання пристрою до заводських налаштувань. Перед цим варто змінити паролі до банківських сервісів і пошти з іншого, незараженого пристрою.

Читайте такожЯк видалити вірус з телефону Android: покрокова інструкція

Як не стати жертвою

Ланцюжок зараження довгий, і розірвати його можна на кількох етапах.

Не переходити за посиланнями з SMS, месенджерів і реклами від невідомих відправників. Смішинг-розсилки налаштовують під конкретного отримувача, тому універсального «зразка» шахрайського повідомлення не існує.

Встановлювати застосунки лише з Google Play. Якщо сторінка «магазину» відкрилася з посилання, варто подивитися на верхню частину екрана: наявність адресного рядка означає, що це сайт, замаскований під застосунок. У справжніх застосунків адресного рядка немає.

Ігнорувати пропозиції перевстановити вже наявну програму. Chrome та інші попередньо встановлені застосунки оновлюються через Google Play і не потребують завантаження APK-файлів.

Не надавати доступ до спеціальних можливостей. Це ключова лінія оборони: навіть встановлене шкідливе ПЗ залишається майже безсилим, доки не отримає розширені системні привілеї. Перевірити, які програми вже мають такий доступ, можна в «Налаштування» → «Спеціальні можливості».

Тримати увімкненим Google Play Protect і періодично запускати перевірку пристрою.

Читайте такожНайкращі антивіруси для Android у 2026 році

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:AndroidRatHatZimperiumбанківські шахрайствасмішингтрояншкідливе ПЗШтучний Інтелект
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Іспанія отримала перше повідомлення про витік даних, спричинений атакою ШІ-агента Іспанія отримала перше повідомлення про витік даних, спричинений атакою ШІ-агента
Наступна стаття Смартфон на Android у руках користувача під час перевірки встановлених застосунків Як видалити вірус з телефону Android: покрокова інструкція

В тренді

Як видалити свої дані зі старого смартфона чи ноутбука перед продажем: покроковий чекліст
Як видалити свої дані зі старого смартфона чи ноутбука перед продажем: покроковий чекліст
16.09.2026
Revolut передав шахраям паспорти й фінансові дані клієнтів: фальшиві запити надійшли зі справжньої урядової пошти
Revolut передав шахраям паспорти й фінансові дані клієнтів: фальшиві запити надійшли зі справжньої урядової пошти
15.09.2026
Kill Switch у VPN: що це таке, як працює і як перевірити
Kill Switch у VPN: що це таке, як працює і як перевірити
16.09.2026
Як позбутися ШІ-сміття в пошуку Google
Як позбутися ШІ-сміття в пошуку Google: власні ярлики для пошуку лише за перевіреними джерелами
15.09.2026
Як розпізнати діпфейк під час дзвінка: 9 ознак підробленого голосу і як захиститися
Як розпізнати діпфейк під час дзвінка: 9 ознак підробленого голосу і як захиститися
17.09.2026

Рекомендуємо

Смартфон на Android у руках користувача під час перевірки встановлених застосунків
Смартфон

Як видалити вірус з телефону Android: покрокова інструкція

21.09.2026
Іспанія отримала перше повідомлення про витік даних, спричинений атакою ШІ-агента
Новини

Іспанія отримала перше повідомлення про витік даних, спричинений атакою ШІ-агента

18.09.2026
Лист, який ніхто не відкривав, може перехопити керування ШІ-асистентом
Кібербезпека

Лист, який ніхто не відкривав, може перехопити керування ШІ-асистентом

18.09.2026
Спам у Google Календарі: як заблокувати запрошення від незнайомців і видалити фейкові події
СервісиGmail і Google

Спам у Google Календарі: як заблокувати запрошення від незнайомців і видалити фейкові події

16.09.2026

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Сервіси
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Партнерські матеріали
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?