Image credit: Dreamina CapCut
Malware Android RatHat Manfaatkan Sub-sistem AI – Sebuah malware Android baru bernama RatHat terdeteksi mengincar pengguna perangkat seluler dengan memanfaatkan sub-sistem berbasis kecerdasan buatan (Artificial Intelligence/AI) yang membantu para operator penyerang untuk bernavigasi secara jarak jauh pada perangkat korban.
Berdasarkan analisis dari peneliti, malware ini diyakini terhubung dengan kelompok peretas asal China setelah ditemukan penggunaan perintah LLM (Large Language Model) yang ditulis dalam bahasa Mandarin.
Malware ini disebarkan melalui metode periklanan berbahaya (malvertising), pesan singkat SMS, serta situs phishing yang mempromosikan pengunduhan berkas APK dari luar platform resmi Google Play.
Rantai Infeksi dan Eksploitasi Aksesibilitas
Seperti kebanyakan keluarga malware Android pada umumnya, RatHat sangat bergantung pada penyalahgunaan izin Aksesibilitas (Accessibility permissions) Android untuk menjalankan tindakan dengan hak istimewa tinggi pada perangkat yang terinfeksi.
Beberapa mekanisme utama yang dijalankan mencakup:
1. Pengaktifan Mode Pengembang.
Secara khusus, malware ini ketika beraksi akan mengaktifkan Opsi Pengembang (Developer Options) dan Pengawakutuan Nirkabel (Wireless Debugging).
Tujuannya guna memperoleh konteks eksekusi tingkat local shell tanpa memerlukan komputer eksternal, serupa dengan mekanisme malware ToxicPanda dan RedHook.
2. Penyebaran Agen Berbasis Go.
Akses ADB memungkinkan RatHat memasang agen berbasis Go (liblocal-service.so) yang menjalankan perintah dengan hak istimewa ADB shell, membuat pintasan pembatas baterai, dan mengelola persistensi.
Agen ini bahkan dapat memulihkan malware jika dihapus, dan begitu pula sebaliknya, menciptakan saluran cadangan yang saling independen.
3. Proksi Terbalik FRP.
Agen kedua (libmedia_codec.so) bertindak sebagai klien proksi terbalik FRP untuk membangun terowongan persisten ke arah penyerang.
Baca juga: Solusi Keamanan Sederhana untuk Ketahanan Bisnis
Navigasi Berbantuan AI yang Adaptif
Fitur paling menonjol dari RatHat adalah penggunaan mesin otomatisasi antarmuka pengguna berbasis AI. Mesin ini melakukan serialisasi hierarki Aksesibilitas Android secara langsung ke dalam bentuk XML, lalu mengirimkannya ke asisten AI populer untuk dianalisis.

Alat AI tersebut ditugaskan untuk:
- Mengidentifikasi koordinat pusat dari elemen antarmuka tertentu.
- Menentukan teks aktual dari suatu elemen di layar.
- Mengembalikan instruksi navigasi seperti perintah gulir ke bawah (SCROLL_DOWN) dan instruksi operasional lainnya.
Sub-sistem berbasis AI ini membuat otomatisasi antarmuka RatHat jauh lebih adaptif dibandingkan skrip otomatisasi tetap konvensional, memungkinkan navigasi jarak jauh tanpa mengharuskan operator melakukan interaksi waktu nyata secara manual.
Fitur Pencurian Data dan Teknik Anti-Analisis
Selain kemampuan navigasinya yang canggih, RatHat dilengkapi dengan berbagai modul perusak data:
- Menampilkan halaman HTML tiruan untuk aplikasi perbankan dan mata uang kripto guna mencuri kredensial akun, PIN layar kunci, kata sandi, serta pola buka kunci.
- Mampu mencegat SMS serta notifikasi (termasuk kode OTP), merekam perubahan teks, mengekstrak URL dari bilah alamat peramban, serta mencatat aktivitas keylogging.
- Peneliti menyoroti teknik perlindungan seperti manipulasi wadah APK, ukuran berkas manifes Android yang membengkak (61MB), dan instruksi semu DEX yang tidak valid untuk membingungkan perangkat analisis keamanan. Malware ini juga secara aktif menggagalkan upaya penghapusan dengan mencegat layar konfirmasi dan menampilkan kesalahan palsu Google Play.
Baca juga: Serangan BragJack Incar Lima Browser Agen AI
Langkah Mitigasi dan Rekomendasi Keamanan
Untuk melindungi perangkat dari ancaman seperti RatHat, pengguna Android disarankan untuk menerapkan langkah-langkah pencegahan berikut:
1. Pengerasan Keamanan Sistem Perangkat (Device & OS Hardening)
- Pastikan Opsi Pengembang dan fitur Wireless Debugging (ADB nirkabel) selalu dalam keadaan nonaktif. Fitur ini seharusnya hanya dibuka sementara saat proses pengembangan aplikasi resmi dan wajib ditutup kembali setelahnya.
- Periksa secara berkala aplikasi pihak ketiga yang memiliki hak Aksesibilitas tingkat tinggi. Cabut izin tersebut jika aplikasi tidak memiliki kaitan langsung dengan kebutuhan aksesibilitas penyandang disabilitas.
- Lakukan pemeriksaan rutin terhadap layanan latar belakang atau penggunaan baterai yang tidak wajar, yang sering kali menandakan adanya agen tersembunyi (seperti modul berbasis Go) yang berjalan secara senyap.
2. Peningkatan Kesadaran dan Pencegahan Serangan Sosial
- Jangan pernah mengeklik tautan unduhan APK yang disebarkan melalui pesan singkat (SMS), iklan mencurigakan (malvertising), atau situs web pihak ketiga yang mengeklaim sebagai pembaruan aplikasi penting.
- Abaikan peringatan atau galat sistem palsu yang memaksa Anda memasukkan ulang data kredensial, PIN, atau pola sandi secara mendadak di luar antarmuka aplikasi perbankan resmi.
3. Keamanan Perusahaan dan Manajemen Perangkat Seluler (MDM)
- Bagi lingkungan korporat yang memperbolehkan penggunaan perangkat pribadi untuk bekerja (BYOD), terapkan solusi manajemen perangkat seluler (Mobile Device Management) untuk memblokir penginstalan aplikasi dari sumber luar dan mengunci akses debugging sistem.
- Awasi lalu lintas jaringan perangkat yang menunjukkan koneksi proksi mencurigakan atau terowongan persisten tak dikenal (seperti koneksi proksi terbalik FRP) yang keluar dari jaringan perusahaan.
Baca artikel lainnya:
- Phising Berbasis Kebijakan
- Mengapa Kecerdasan Buatan Mahir Menipu Manusia
- Ancaman Senyap BambooToken pada Windows dan Linux
- Risiko Unggah Berkas Sembarangan di WordPress
- Benteng Gamer Cilik: Main Asyik Tanpa Panik
- Tombol Bot Berbahaya Celah Keamanan Telegram Desktop
- Meretas Korporasi Melalui Akses Surel
- Ketika Malware Menipu Pengawas AI
- Penjahat Siber Bajak Fitur AI Sebar Malware
Sumber berita: