新安卓木马,RatHat可能已经盯上你的手机!
一条短信、一个广告,或一个看起来熟悉的应用下载页面,都可能成为手机木马接近用户的入口。当应用进一步要求开启系统权限时,一次看似普通的安装,就可能演变成账户安全问题。
Zimperium 研究团队在 2026 年 9 月公布了一款名为 RatHat 的 Android 木马。根据其研究,RatHat 会窃取账户登录资料和银行凭据,并借助 AI 辅助操作手机界面。它还具备阻止卸载和重新安装自身的机制,使清理工作更加复杂。
要理解这种威胁,可以从它如何进入手机、取得权限,以及窃取资料这几个环节来看。
从假下载页面开始的入侵
RatHat 通过恶意广告、钓鱼短信等渠道,将用户引导到假下载页面,再诱导用户安装伪装成正规应用的 APK,也就是 Android 应用安装包。
整个过程利用了用户对熟悉名称、图标和页面外观的信任。一个应用看起来像平时使用的服务,并不足以证明它来自官方。下载来源,以及安装后提出的权限要求,都需要单独判断。
无障碍权限如何成为控制手机的入口
安装后,RatHat 会诱导用户开启「无障碍服务」。这项功能原本用于辅助用户操作设备,却被木马用来自动点击和操作系统界面。
接着,它会启用「开发者选项」及其中的「无线调试」,完成本机调试配对,取得 shell 级操作权限。这让攻击者能够执行普通应用权限下无法完成的部分操作,并启动独立后台程序。
AI 则参与界面导航:RatHat 会将读取到的界面结构交给生成式 AI,辅助识别文字、定位按钮和决定操作位置。这里的风险在于,攻击者能够利用这些能力辅助自动操作已经受影响的设备。
隐藏密码文字,为什么仍可能泄露输入?
RatHat 能记录输入事件和触摸位置,再结合键盘布局推算 PIN 或解锁图案。
屏幕上没有直接显示密码,并不意味着输入过程没有留下其他线索。即使部分界面限制截图或隐藏密码文字,触摸坐标仍可能暴露用户按下了哪些位置,进而泄露输入内容。
假登录页面如何窃取银行凭据
当用户打开被针对的银行或支付应用时,RatHat 会用假登录页面覆盖真实界面,诱导用户输入账户、密码或 PIN。
用户以为自己正在向银行提交资料,实际接收这些内容的却可能是攻击者。 这会增加账户被盗用和资金受损的风险,也说明仅凭页面外观熟悉,很难判断登录过程是否安全。
为什么成功卸载也未必清除威胁
RatHat 会拦截卸载确认界面,并显示仿冒 Google Play 的「卸载失败」提示,阻止用户移除应用。
即使用户成功卸载,独立后台程序也可能继续运行,让攻击者保留访问能力,并重新安装木马、恢复权限。因此,应用图标消失或系统提示卸载完成,都不足以单独证明设备已经恢复安全。
以上攻击机制来自 Zimperium 对 RatHat 的技术分析。本文根据公开研究整理,实际影响取决于设备环境及攻击链是否完成。
降低风险,从下载来源和权限开始
RatHat 的入侵链依赖诱导用户安装应用商店以外的 APK,并授予无障碍权限。对日常使用者来说,下载与授权是值得特别留意的两个环节。
优先使用可信的官方应用商店
从 Google Play 或其他可信的官方应用商店安装应用。正规商店不能保证绝对安全,但能降低风险。
确认无障碍权限与应用用途有关
如果应用以不相关的理由要求开启「无障碍服务」,先停止授权,核实它为什么需要代替你操作手机。
谨慎对待开发者选项和无线调试
这些是供开发、调试使用的系统设置,普通应用的日常使用通常不需要。不清楚用途时,不要照着陌生应用的提示开启。
RatHat 提醒我们,手机安全也与每一次安装和授权有关。遇到要求下载 APK、开启无障碍服务或无线调试的提示时,先核实来源与用途,能够帮助我们更早识别风险,保护手机里的账户和个人资料。