بدافزار جدیدی به نام RatHat شناسایی شده که با ترکیب قابلیتهای جاسوسی، دسترسی ADB و هوش مصنوعی، کنترل قابلتوجهی روی گوشیهای اندرویدی آلوده به دست میآورد. این بدافزار میتواند اطلاعات بانکی، رمزهای عبور، پیامکها و کدهای یکبارمصرف را سرقت کند و حتی پس از حذف برنامه مخرب، امکان حفظ دسترسی مهاجم به دستگاه را فراهم کند. پژوهشگران Zimperium همچنین اعلام کردهاند که این تهدید احتمالاً به عوامل تهدید فعال در چین مرتبط است.
بدافزار جدیدی به نام RatHat شناسایی شده که با ترکیب قابلیتهای جاسوسی، دسترسی ADB و هوش مصنوعی، کنترل قابلتوجهی روی گوشیهای اندرویدی آلوده به دست میآورد. این بدافزار میتواند اطلاعات بانکی، رمزهای عبور، پیامکها و کدهای یکبارمصرف را سرقت کند و حتی پس از حذف برنامه مخرب، امکان حفظ دسترسی مهاجم به دستگاه را فراهم کند. پژوهشگران Zimperium همچنین اعلام کردهاند که این تهدید احتمالاً به عوامل تهدید فعال در چین مرتبط است.
RatHat یک تروجان دسترسی از راه دور اندرویدی (Android RAT) است که برای کنترل دستگاه قربانی و سرقت اطلاعات حساس طراحی شده است. برخلاف بسیاری از بدافزارهای موبایلی که صرفاً به نمایش صفحات جعلی یا سرقت اطلاعات ورود محدود میشوند، RatHat از چندین لایه برای ایجاد دسترسی عمیقتر به دستگاه استفاده میکند.
پژوهشگران Zimperium میگویند این بدافزار از قابلیتهای Accessibility اندروید سوءاستفاده میکند و سپس با فعالکردن Developer Options و Wireless Debugging، خود را به سرویس محلی ADB دستگاه متصل میکند. این فرآیند به مهاجم اجازه میدهد به سطحی از دسترسی دست پیدا کند که برای یک اپلیکیشن عادی در دسترس نیست.
یکی از بخشهای نگرانکننده این حمله، روش توزیع آن است. RatHat عمدتاً از طریق پیامکهای فیشینگ، تبلیغات مخرب و وبسایتهای جعلی دانلود منتشر میشود. کاربر ممکن است با پیامی مواجه شود که او را به نصب یک برنامه یا فایل APK هدایت میکند. این برنامه میتواند ظاهری شبیه یک نرمافزار معتبر داشته باشد و کاربر را متقاعد کند که مجوزهای مختلفی را فعال کند. پس از نصب، RatHat تلاش میکند کاربر را به فعالسازی Accessibility ترغیب کند. در ادامه، بدافزار از این قابلیت برای انجام اقدامات حساس روی رابط کاربری گوشی استفاده میکند.
یکی از ویژگیهای فنی مهم RatHat، سوءاستفاده از Android Debug Bridge یا ADB است. پس از دریافت مجوزهای لازم، بدافزار میتواند با استفاده از تعامل خودکار با رابط کاربری، Developer Options را فعال کرده و Wireless Debugging را روشن کند. سپس اطلاعات لازم برای اتصال به ADB، از جمله کد جفتشدن و پورت مربوطه، از صفحه گوشی استخراج میشود. RatHat پس از برقراری این ارتباط، یک عامل مبتنی بر Go را روی دستگاه قرار میدهد که میتواند با سطح دسترسی Shell دستورات مختلفی را اجرا کند. این تکنیک اهمیت زیادی دارد؛ زیرا دسترسی ایجادشده دیگر صرفاً به چرخه اجرای همان اپلیکیشن مخرب وابسته نیست.
یکی از خطرناکترین ویژگیهای RatHat، سازوکار ماندگاری آن است. این بدافزار یک عامل جداگانه با نام liblocal-service.so ایجاد میکند که خارج از چرخه معمول اپلیکیشن فعالیت میکند. به همین دلیل، حذف برنامه اصلی الزاماً به معنای پایان دسترسی مهاجم نیست. بر اساس تحلیل Zimperium، این عامل میتواند بررسی کند که آیا برنامه اصلی هنوز روی گوشی وجود دارد یا خیر. در صورت حذف، امکان نصب مجدد آن فراهم میشود و برخی مجوزها نیز دوباره اعمال میشوند. به این ترتیب، مهاجم میتواند یک مسیر دسترسی پشتیبان روی دستگاه ایجاد کند.
RatHat تنها به کنترل گوشی محدود نمیشود. این بدافزار قابلیتهایی برای سرقت اطلاعات مالی و احراز هویت نیز دارد. پژوهشگران مشاهده کردهاند که RatHat میتواند روی برخی برنامههای بانکی و مالی، صفحات پوششی جعلی ایجاد کند تا اطلاعات ورود کاربر را دریافت کند. از طرف دیگر، این بدافزار قادر است پیامکها و اعلانها را نیز رهگیری کند. این قابلیت میتواند برای سرقت OTP و کدهای احراز هویت دومرحلهای مورد استفاده قرار گیرد. اطلاعاتی مانند رمز عبور، PIN، الگوی بازکردن قفل و دادههای مربوط به فعالیت کاربر نیز در فهرست قابلیتهای گزارششده RatHat قرار دارند.
مهمترین ویژگی متفاوت RatHat، استفاده از یک سامانه مبتنی بر هوش مصنوعی مولد برای هدایت رابط کاربری دستگاه است. طبق گزارش Zimperium، RatHat ساختار زنده Accessibility دستگاه را به قالب XML تبدیل کرده و بخشهایی از آن را به یک دستیار هوش مصنوعی مولد ارسال میکند. این سامانه میتواند به بدافزار کمک کند تا:
در نتیجه، RatHat تنها به مجموعهای از دستورهای ثابت وابسته نیست و میتواند در برخی شرایط خود را با محیط رابط کاربری تطبیق دهد.
در بدافزارهای سنتی، مهاجم معمولاً باید مجموعهای از مسیرهای از پیش تعیینشده را برای تعامل با برنامهها طراحی کند. اما استفاده از مدلهای هوش مصنوعی میتواند این فرآیند را انعطافپذیرتر کند. برای مثال، اگر جای یک دکمه یا ساختار یک صفحه در نسخه جدید یک اپلیکیشن تغییر کند، سیستم مبتنی بر AI میتواند اطلاعات رابط کاربری را تحلیل کرده و مسیر مناسبتری برای ادامه عملیات پیدا کند. Zimperium این قابلیت را یکی از ویژگیهای متمایز RatHat معرفی کرده است. این موضوع نشان میدهد که کاربرد هوش مصنوعی در تهدیدهای سایبری صرفاً به تولید کد یا نوشتن پیامهای فیشینگ محدود نمیشود و میتواند در خودکارسازی تعامل با دستگاه قربانی نیز مورد استفاده قرار گیرد.
RatHat علاوه بر عامل Go، یک مؤلفه دیگر را نیز روی دستگاه فعال میکند که در ظاهر به شکل یک کتابخانه سیستمی با نام libmedia_codec.so دیده میشود. این مؤلفه در واقع یک کلاینت FRP است که برای ایجاد یک تونل ارتباطی معکوس استفاده میشود. به کمک این تونل، مهاجم میتواند ارتباطی پایدار با سرویسهای داخلی دستگاه برقرار کند و دسترسی خود را از طریق اینترنت حفظ کند. چنین ساختاری باعث میشود RatHat از یک اپلیکیشن مخرب ساده فراتر رفته و به یک مجموعه چندلایه برای کنترل و جاسوسی از دستگاه تبدیل شود.
بر اساس تحلیل منتشرشده، این بدافزار مجموعه گستردهای از دادهها را هدف قرار میدهد؛ از جمله:
همچنین قابلیتهای مربوط به ثبت ورودیهای کاربر و استخراج اطلاعات حساس از رابط دستگاه نیز در تحلیل فنی RatHat مشاهده شده است.
پژوهشگران Zimperium معتقدند RatHat احتمالاً با عوامل تهدیدی مرتبط است که در چین فعالیت میکنند. یکی از نشانههایی که در این ارزیابی مورد توجه قرار گرفته، استفاده از پرامپتهای زبان چینی در بخش مربوط به تعامل با مدل هوش مصنوعی است. با این حال، این موضوع بهعنوان یک ارزیابی پژوهشی مطرح شده و نباید آن را بهعنوان اثبات قطعی هویت یا محل فعالیت سازندگان بدافزار در نظر گرفت.
در برابر تهدیدهایی مانند RatHat، بخش مهمی از امنیت به نحوه نصب برنامهها و مدیریت مجوزها بستگی دارد. کاربران بهتر است برنامههای اندرویدی را تا حد امکان از فروشگاههای رسمی و منابع قابل اعتماد دریافت کنند و از نصب فایلهای APK ناشناس که از طریق پیامک، تبلیغات یا لینکهای مشکوک ارسال میشوند، خودداری کنند. همچنین نباید بدون دلیل مشخص، مجوزهایی مانند Accessibility، Device Administrator یا قابلیتهای مربوط به Debugging را در اختیار برنامهها قرار داد. بهروزرسانی منظم سیستمعامل و برنامههای امنیتی نیز یکی از اقدامات مهم برای ارتقای امنیت موبایل است.
RatHat نشان میدهد تهدیدهای موبایلی در حال حرکت به سمت ترکیب چند فناوری مختلف هستند؛ از فیشینگ و مهندسی اجتماعی گرفته تا ADB، دسترسی Accessibility، تونلهای ارتباطی و هوش مصنوعی. موضوع مهم اینجاست که مهاجم دیگر الزاماً به یک روش ثابت برای کنترل دستگاه وابسته نیست. ترکیب ابزارهای خودکار با AI میتواند امکان تعامل انعطافپذیرتر با محیط گوشی را فراهم کند. از سوی دیگر، قابلیت حفظ دسترسی پس از حذف برنامه مخرب، سرقت OTP و هدف قرار دادن اطلاعات بانکی باعث میشود این تهدید برای کاربران عادی نیز اهمیت ویژهای داشته باشد.
RatHat نمونهای از نسل جدید بدافزار اندرویدی است که از ترکیب چند تکنیک برای ایجاد دسترسی عمیق به گوشی استفاده میکند. این بدافزار میتواند از Accessibility و Wireless Debugging برای رسیدن به دسترسی Shell استفاده کند، اطلاعات مالی و کدهای احراز هویت را سرقت کند، ارتباط پایداری با مهاجم برقرار کند و حتی از یک سامانه هوش مصنوعی برای هدایت رابط کاربری بهره ببرد. برای کاربران، مهمترین نکته این است که نصب APKهای ناشناس و اعطای مجوزهای حساس به برنامههای نامطمئن میتواند مسیر ورود چنین تهدیدهایی را به گوشی باز کند.
برای مطالعه مقالات بیشتر به سایت خانه متاورس ایران سر بزنید.