RatHat – Trojan Android mới dùng AI để tự động điều khiển thiết bị
Mã độc RatHat do nhóm tấn công được cho là người Trung Quốc phát triển, sử dụng trí tuệ nhân tạo để tự động điều hướng giao diện, ghi lại thao tác người dùng và tái cài đặt chính nó. Đây là một bước tiến nguy hiểm của malware di động khi kết hợp AI với kỹ thuật leo thang đặc quyền tinh vi.

Một trojan Android mới được phát hiện đang sử dụng trí tuệ nhân tạo tạo sinh (generative AI) để điều hướng và kiểm soát thiết bị bị nhiễm một cách thông minh hơn. Thông tin được công bố bởi công ty bảo mật di động Zimperium.
Mã độc có tên RatHat, được phát tán qua smishing (tin nhắn lừa đảo) và malvertising (quảng cáo độc hại), sử dụng quy trình lây nhiễm tự động nhiều giai đoạn để phá vỡ sandbox ứng dụng của Android và giành quyền thực thi ở cấp shell.
Mã độc ngân hàng trên Android
Khả năng của RatHat
RatHat sở hữu những tính năng điển hình của malware di động: đánh cắp thông tin đăng nhập, giả mạo ứng dụng ngân hàng và thanh toán để lấy mật khẩu cùng mã truy cập, đồng thời thiết lập kênh liên lạc ngầm với máy chủ command-and-control (C&C) để điều khiển từ xa.
Tuy nhiên, điểm khác biệt của RatHat so với các mối đe dọa di động khác nằm ở việc nó dùng AI tạo sinh để điều hướng và kiểm soát giao diện thiết bị theo thời gian thực. Nó còn giám sát thao tác nhập liệu của người dùng ở cấp phần cứng để tái dựng mã PIN, mật khẩu và mẫu hình khóa.
Ngoài ra, RatHat tự cấp cho mình quyền quản trị để truy cập các chức năng hệ thống, và cài đặt một dịch vụ chạy nền ẩn riêng biệt nhằm tự cài lại và khôi phục quyền hạn.
Các câu lệnh AI (prompt) mà mã độc sử dụng cho thấy nó được phát triển bởi một nhóm tấn công người Trung Quốc.
Kiến trúc ba thành phần
Theo Zimperium, RatHat được cài đặt thông qua một dropper chứa hai tài sản mã hóa, lợi dụng API SessionInstaller gốc của hệ thống để vượt qua các hạn chế. Kiến trúc của nó gồm ba phần: một ứng dụng Android độc hại, một Go agent, và một FRP client.
Ứng dụng độc hại giành các quyền hệ thống quan trọng, khởi động chuỗi lây nhiễm và cung cấp giao diện tương tác với người dùng. Nó chứa cấu hình động cho phép kẻ vận hành bật các alias hoạt động khác nhau.
Ứng dụng này còn dùng HTML mồi bản địa hóa để giành quyền truy cập Accessibility Services và nâng cao đặc quyền. Nó tích hợp một engine chèn lớp phủ WebView tinh vi để hiển thị giao diện giả của các ứng dụng phổ biến, chụp màn hình và thao tác người dùng, chặn tin nhắn SMS, và yêu cầu quyền Device Admin – cho phép nó xóa sạch dữ liệu thiết bị.
Một điểm đặc biệt của RatHat là khả năng giao tiếp với trợ lý AI tạo sinh. Sau khi tuần tự hóa cây Accessibility đang hoạt động của thiết bị thành XML, mã độc dùng AI để đọc nội dung và bố cục trên màn hình, từ đó tự động điều hướng và tương tác với thiết bị.
Cơ chế ghi phím cấp phần cứng
Sau khi giành được shell thông qua ADB daemon cục bộ, mã độc thả và thực thi một agent viết bằng Go. Agent này đóng vai trò "não bộ" C&C của RatHat, thực thi lệnh và giành quyền tồn tại ở cấp hệ thống cùng các miễn trừ quản lý nguồn điện.
Thành phần thứ ba là frpc – một client reverse-proxy có nguồn gốc từ fatedier/frp – thiết lập đường hầm ngược an toàn và liên tục, cho phép kẻ tấn công truy cập ADB daemon để thực thi lệnh.
Biểu tượng bảo mật
RatHat có thể chặn và hủy các nỗ lực gỡ cài đặt. Ngay cả khi người dùng xóa được mã độc, dịch vụ shell của nó vẫn tồn tại trên thiết bị, định kỳ kiểm tra xem ứng dụng còn hiện diện hay không và cài lại nếu cần.
Mã độc triển khai ghi phím (keylogging) qua ba cơ chế chuyên biệt:
- Giám sát các sự kiện thay đổi văn bản từ Accessibility để tái dựng nội dung người dùng gõ
- Đọc thanh địa chỉ trình duyệt thông qua resource ID
- Go agent ghi lại ở cấp phần cứng vị trí ngón tay người dùng chạm lên màn hình
Go agent lợi dụng môi trường shell để dùng công cụ gỡ lỗi chuẩn của Android là getevent nhằm đọc tệp thiết bị thô mà kernel ghi vào, trích xuất tọa độ sự kiện gốc và đối chiếu với bố cục bàn phím.
Ý nghĩa với người dùng Việt Nam
Sự xuất hiện của RatHat cho thấy malware di động đang bước sang giai đoạn mới, khi AI không chỉ hỗ trợ kẻ tấn công tạo mã độc mà còn trực tiếp vận hành thiết bị bị nhiễm. Với người dùng Việt Nam – nơi tỷ lệ sử dụng ứng dụng ngân hàng và ví điện tử trên di động rất cao – nguy cơ bị đánh cắp thông tin tài chính là hiện hữu.
Các chuyên gia khuyến nghị người dùng:
- Không cài đặt ứng dụng từ nguồn ngoài Google Play
- Cảnh giác với tin nhắn và quảng cáo yêu cầu cấp quyền Accessibility
- Kiểm tra định kỳ danh sách ứng dụng có quyền Device Admin
- Cập nhật hệ điều hành và bản vá bảo mật thường xuyên
SecurityWeek
Bài viết liên quan

Công nghệ
Mô hình AI hàng đầu giỏi Vật lý đến đâu? Nghiên cứu mới chỉ ra các bài kiểm tra hiện hành đang đánh giá sai
16 tháng 9, 2026

Công nghệ
Nộp đơn xin việc lẽ ra nên khó hơn. Thật đấy
25 tháng 8, 2026

Công nghệ
Foremerge: Lớp phối hợp mã nguồn mới giúp các AI Agent lập trình song song không 'đá nhau'
21 tháng 9, 2026