圖/示意圖
科技生活

·a few seconds ago·葉安庭
#網路詐騙#惡意軟體#Android#AI#資安
圖/示意圖
圖/示意圖
商傳媒|葉安庭/綜合外電報導
摘要

資安公司 Cleafy 揭露,Android 惡意軟體 RatHat 的控制台正濫用谷歌的 Gemini AI 模型,分析受害人簡訊以評估銀行餘額,藉此篩選出更高價值的目標進行詐騙,並利用 Gemini 指導手機操作以維持遠端控制。

資安公司 Cleafy 指出,一款名為 RatHat 的 Android 惡意軟體正在利用谷歌(Google)的 Gemini AI 模型,以更有效率的方式鎖定高價值的詐騙受害人。自 2026 年 4 月以來,Cleafy 已追蹤到近百個 RatHat 控制台部署,這些控制台以惡意軟體即服務(Malware-as-a-Service)的模式運作。

根據《The Hacker News》報導,RatHat 的最新版本控制台整合了 Gemini AI,能分析從受害人手機竊取到的簡訊等資料,進而評估受害人的銀行存款餘額。這項功能使駭客能將手機分級為高價值或中價值目標,精準判斷哪些受害人值得投入更多時間進行詐騙。Cleafy 表示,AI 在此扮演的角色就是「決定哪些受害人值得操作者花費時間」。

除了協助篩選受害人,Gemini AI 也被 RatHat 惡意軟體用於受感染的手機本身,協助在裝置差異較大的情況下確定觸控點擊位置。惡意軟體會透過應用程式介面(API)將螢幕畫面配置傳送給 Gemini,以取得點擊指令,藉此確保無線除錯(wireless debugging)功能的設定得以維持。資安公司 ESET 曾指出,另一款 Android 惡意軟體 PromptSpy 也採用類似方式利用 Gemini 處理螢幕配置。

RatHat 惡意軟體通常透過簡訊和網路廣告,將受害人導向第三方下載網站。一旦安裝,它會要求無障礙功能(Accessibility)權限,藉此讀取螢幕並進行觸控操作。透過無障礙功能,該應用程式可啟用無線除錯,並連接到 Android Debug Bridge(ADB),讓駭客能遠端控制受害人的手機,執行螢幕畫面截圖與互動,且在部分 Android 版本上能規避使用者權限提示。駭客甚至能在應用程式被移除後,於手機重啟前重新安裝該軟體並重新啟用無障礙功能。

Cleafy 觀察發現,與這些控制台相關的 IP 位址,將近一半位於新加坡註冊的網路 AS4907 上。Cleafy 也提供了多個惡意軟體控制伺服器(C2 server)、下載連結與惡意軟體樣本的指標,提醒使用者提高警覺。專業資安人士建議應監控以 shell 使用者身份運行的進程,以加強防護。