RatHatのC2パネルが進化、マルウェア・アズ・ア・サービス化の様相

Androidバンキングトロイの木馬「RatHat」で変化が大きいのは、マルウェア本体よりもその背後にあるインフラです。コマンド&コントロール(C2)パネルは世代を重ねるごとに、マルウェアのビルド、感染端末の管理、さらにAIによる被害者の優先順位付けまで行えるようになりました。

Cleafyが9月28日に公開した調査によると、このインプラントは2025年後半から2026年9月にかけてほとんど変わっていません。一方、C2パネルは6カ月で3世代を経て、名称もBlackCatからPanda Workshopへと変わりました。

2026年4月以降、100件近い別々のデプロイが確認されており、マルウェア・アズ・ア・サービス(MaaS)モデルと整合する状況です。

マルウェア工場と化したRatHatのC2

Cleafyによると、これらのパネルはオペレーターのコンソールから直接、新しいAndroidサンプルのビルド、署名、公開を行えます。スケジュールに沿ってサンプルを再生成することもできます。基盤となるインプラントはほぼ変えないまま新しいファイルを作り出し、ハッシュベースの検知を回避する仕組みです。

Panda Workshop V5ではオペレーター向けの二要素認証(2FA)が加わり、V6ではフィッシング用ダウンロードページのビルダーも追加されました。Cleafyは、パネル内のアカウント数の制限やロールベースのアクセス制御について、顧客が自分専用のRatHatインスタンスを運用する商用モデルと整合すると指摘しています。

キャンペーンは欧州、中南米、東南アジアで並行して展開されていました。確認されたIPアドレスのほぼ半数は、シンガポールにある単一のネットワークに置かれていました。

Cleafyはさらに、オペレーターがRatHatのワイヤレスデバッグ機能を使い、パネルからワンクリックでネイティブのGoサービスを展開できることも突き止めました。これにより、Androidアプリの権限モデルの外側でシェルレベルの制御を得られます。このサービスは、悪意のあるアプリが削除されても、次に再起動するまで動作し続ける場合があります。

このマルウェアの詳細はこちら:中国製の新Androidマルウェア「RatHat」、AIを悪用して金融データを窃取

AIでRatHatの被害者を格付け

Cleafyによると、最新のパネルはGeminiを使い、感染端末から収集済みのSMSメッセージを分析して、被害者の銀行残高を推定していました。算出したスコアで端末を高価値グループと中価値グループに振り分けるため、オペレーターは感染したすべてのスマートフォンを手作業で確認しなくても、標的を絞り込めます。

Cleafyは、このAIツールが使われたのは被害者の優先順位付けであり、不正行為そのものの実行ではないと強調しています。

マルウェア本体も、Geminiを別の用途で利用していました。静的な自動化処理が見慣れないAndroidの画面でうまく動かない場合、インプラントは画面の詳細情報を大規模言語モデル(LLM)に送り、どこをタップすべきかを尋ねます。

Cleafyによると、以前のパネルは複数のAIプロバイダーに対応していましたが、Panda Workshop V6ではGoogleのGeminiを中心とする構成に集約されました。

同社は、この端末側の手法によって自動送金システム(ATS)が復活する可能性があると警告しています。ATSは、銀行アプリごとにスクリプトを作成するコストのために、長く普及が限られていました。ただし、今回のサンプルに不正送金を実行するものはなかったとのことです。

翻訳元: https://www.infosecurity-magazine.com/news/rathat-c2-panel-malware-as-a/

本記事は infosecurity-magazine.com の記事を翻訳・要約したものです。