Back to Blog
September 21, 2026 3 min read

新安卓木马,RatHat可能已经盯上你的手机!

RatHat 新安卓木马,盯上你的手机:绿色安卓手机背后浮现由电路组成的老鼠暗影,屏幕显示密码框和红色警告标志。
Android 网络安全 防诈骗

一条短信、一个广告,或一个看起来熟悉的应用下载页面,都可能成为手机木马接近用户的入口。当应用进一步要求开启系统权限时,一次看似普通的安装,就可能演变成账户安全问题。

Zimperium 研究团队在 2026 年 9 月公布了一款名为 RatHat 的 Android 木马。根据其研究,RatHat 会窃取账户登录资料和银行凭据,并借助 AI 辅助操作手机界面。它还具备阻止卸载和重新安装自身的机制,使清理工作更加复杂。

要理解这种威胁,可以从它如何进入手机、取得权限,以及窃取资料这几个环节来看。

从假下载页面开始的入侵

RatHat 通过恶意广告、钓鱼短信等渠道,将用户引导到假下载页面,再诱导用户安装伪装成正规应用的 APK,也就是 Android 应用安装包。

整个过程利用了用户对熟悉名称、图标和页面外观的信任。一个应用看起来像平时使用的服务,并不足以证明它来自官方。下载来源,以及安装后提出的权限要求,都需要单独判断。

无障碍权限如何成为控制手机的入口

安装后,RatHat 会诱导用户开启「无障碍服务」。这项功能原本用于辅助用户操作设备,却被木马用来自动点击和操作系统界面。

接着,它会启用「开发者选项」及其中的「无线调试」,完成本机调试配对,取得 shell 级操作权限。这让攻击者能够执行普通应用权限下无法完成的部分操作,并启动独立后台程序。

AI 则参与界面导航:RatHat 会将读取到的界面结构交给生成式 AI,辅助识别文字、定位按钮和决定操作位置。这里的风险在于,攻击者能够利用这些能力辅助自动操作已经受影响的设备。

隐藏密码文字,为什么仍可能泄露输入?

RatHat 能记录输入事件和触摸位置,再结合键盘布局推算 PIN 或解锁图案。

屏幕上没有直接显示密码,并不意味着输入过程没有留下其他线索。即使部分界面限制截图或隐藏密码文字,触摸坐标仍可能暴露用户按下了哪些位置,进而泄露输入内容。

假登录页面如何窃取银行凭据

当用户打开被针对的银行或支付应用时,RatHat 会用假登录页面覆盖真实界面,诱导用户输入账户、密码或 PIN。

用户以为自己正在向银行提交资料,实际接收这些内容的却可能是攻击者。 这会增加账户被盗用和资金受损的风险,也说明仅凭页面外观熟悉,很难判断登录过程是否安全。

为什么成功卸载也未必清除威胁

RatHat 会拦截卸载确认界面,并显示仿冒 Google Play 的「卸载失败」提示,阻止用户移除应用。

即使用户成功卸载,独立后台程序也可能继续运行,让攻击者保留访问能力,并重新安装木马、恢复权限。因此,应用图标消失或系统提示卸载完成,都不足以单独证明设备已经恢复安全。

以上攻击机制来自 Zimperium 对 RatHat 的技术分析。本文根据公开研究整理,实际影响取决于设备环境及攻击链是否完成。

降低风险,从下载来源和权限开始

RatHat 的入侵链依赖诱导用户安装应用商店以外的 APK,并授予无障碍权限。对日常使用者来说,下载与授权是值得特别留意的两个环节。

优先使用可信的官方应用商店

从 Google Play 或其他可信的官方应用商店安装应用。正规商店不能保证绝对安全,但能降低风险。

确认无障碍权限与应用用途有关

如果应用以不相关的理由要求开启「无障碍服务」,先停止授权,核实它为什么需要代替你操作手机。

谨慎对待开发者选项和无线调试

这些是供开发、调试使用的系统设置,普通应用的日常使用通常不需要。不清楚用途时,不要照着陌生应用的提示开启。

RatHat 提醒我们,手机安全也与每一次安装和授权有关。遇到要求下载 APK、开启无障碍服务或无线调试的提示时,先核实来源与用途,能够帮助我们更早识别风险,保护手机里的账户和个人资料。

C

Written by Calrance

Web Developer & Designer