Дослідники виявили перше шкідливе ПЗ для Android, яке під капотом використовує ШІ
Дослідники з кібербезпеки компанії ESET виявили перший троян для Android, який використовує ШІ. Назва йому — PromptSpy.
Під капотом вірус використовує Google Gemini, щоб аналізувати екран пристрою та надійно закріплюватися в системі. Це дозволяє малварі елегантно обходити фрагментацію Android-пристроїв.
Як це працює технічно
Зазвичай Android-малваря покладається на жорстко закодовані координати кліків або селектори UI. Проблема в тому, що цей підхід часто ламається під час запуску на різних девайсах, версіях ОС чи кастомних оболонках. І тут на допомогу (або навпаки) приходить LLM.
У код програми заздалегідь зашиті модель ШІ та промпт, який надає агенту роль асистента з автоматизації Android. Троян надсилає Gemini запит звичайною мовою разом із

У відповідь Gemini генерує JSON-інструкції з тим, де і що саме треба натиснути. Ця багатокрокова взаємодія триває, поки додаток успішно не заблокується у списку нещодавніх програм, щоб юзер не міг його просто змахнути чи вбити системою.
«Оскільки шкідливе ПЗ для Android часто покладається на навігацію інтерфейсом користувача, використання генеративного ШІ дозволяє зловмисникам адаптуватися практично до будь-якого пристрою, макета або версії ОС, що може значно розширити коло потенційних жертв», — зазначає дослідник ESET Лукаш Штефанко.
Що ще вміє PromptSpy
Кінцева мета трояна — розгорнути VNC-модуль для повного віддаленого контролю над пристроєм. Програма вміє:
- Перехоплювати паролі та PIN-коди екрана блокування.
- Записувати введення графічного ключа на відео.
- Робити скриншоти та записувати жести користувача.
- Блокувати спроби свого видалення.
Троян накладає поверх системних кнопок невидимі прозорі блоки. Юзер тисне на кнопку видалення, але нічого не відбувається. Через це єдиний спосіб знести таку малварю — перезавантажити смартфон у безпечному режимі.
«Замість жорстко закодованих натискань, воно просто передає ШІ знімок екрана та отримує у відповідь точні покрокові інструкції щодо взаємодії, що допомагає йому досягти методу закріплення, стійкого до змін в інтерфейсі користувача», — пояснюють в ESET.
Наразі PromptSpy не світився в реальних атаках, і в Google Play його теж немає. Зразки вірусу вперше завантажили на VirusTotal у січні з Гонконгу, а в коді знайшли дебажні рядки спрощеною китайською.
Але, як кажуть в народі, «немає диму без вогню», тому, мені здається, найближчим часом на фахівців з кібербезпеки чекатиме дуже багато роботи :)
3 коментарі
Додати коментар Підписатись на коментаріВідписатись від коментарівСудячи з опису тих прав, які потрібні трояну, це із серії: «добрий день! я — вірус із бідної африканської країни, я поки не вмію сам встановлюватись на комп’ютер. Тому прошу допомогти мені! Крок 1...»
Та про що Ви?
Це ж теоретичне спостереження словацьких студентів, в лабораторних умовах.
Нехай експериментують , це ж студентство найкращий час для молодих людей.
Чисто в теорії це колись може дійсно призвести до якихось наслідків, поки що потрібно спостерігати .
Думаю, є ще одне рішення: відключити Wi-Fi, відключити доступ до мобільної мережі або вийняти SIM-карту, щоб прибрати доступ до Gemini. Далі змінити орієнтацію екрана, щоб заплутати цей вірус, а потім перейти в налаштування, у список програм, і там видалити його.
Я думаю, Google зможе подібне заблокувати і на рівні Gemini, якщо захоче. Було б дивно, якби Google дозволяв таке й надалі.