RatHat

RatHat؛ بدافزاری که با AI گوشی را کنترل می‌کند

بدافزار جدیدی به نام RatHat شناسایی شده که با ترکیب قابلیت‌های جاسوسی، دسترسی ADB و هوش مصنوعی، کنترل قابل‌توجهی روی گوشی‌های اندرویدی آلوده به دست می‌آورد. این بدافزار می‌تواند اطلاعات بانکی، رمزهای عبور، پیامک‌ها و کدهای یک‌بارمصرف را سرقت کند و حتی پس از حذف برنامه مخرب، امکان حفظ دسترسی مهاجم به دستگاه را فراهم کند. پژوهشگران Zimperium همچنین اعلام کرده‌اند که این تهدید احتمالاً به عوامل تهدید فعال در چین مرتبط است.

اندازه متن

بدافزار جدیدی به نام RatHat شناسایی شده که با ترکیب قابلیت‌های جاسوسی، دسترسی ADB و هوش مصنوعی، کنترل قابل‌توجهی روی گوشی‌های اندرویدی آلوده به دست می‌آورد. این بدافزار می‌تواند اطلاعات بانکی، رمزهای عبور، پیامک‌ها و کدهای یک‌بارمصرف را سرقت کند و حتی پس از حذف برنامه مخرب، امکان حفظ دسترسی مهاجم به دستگاه را فراهم کند. پژوهشگران Zimperium همچنین اعلام کرده‌اند که این تهدید احتمالاً به عوامل تهدید فعال در چین مرتبط است.


RatHat چیست و چرا خطرناک است؟

RatHat یک تروجان دسترسی از راه دور اندرویدی (Android RAT) است که برای کنترل دستگاه قربانی و سرقت اطلاعات حساس طراحی شده است. برخلاف بسیاری از بدافزارهای موبایلی که صرفاً به نمایش صفحات جعلی یا سرقت اطلاعات ورود محدود می‌شوند، RatHat از چندین لایه برای ایجاد دسترسی عمیق‌تر به دستگاه استفاده می‌کند.

پژوهشگران Zimperium می‌گویند این بدافزار از قابلیت‌های Accessibility اندروید سوءاستفاده می‌کند و سپس با فعال‌کردن Developer Options و Wireless Debugging، خود را به سرویس محلی ADB دستگاه متصل می‌کند. این فرآیند به مهاجم اجازه می‌دهد به سطحی از دسترسی دست پیدا کند که برای یک اپلیکیشن عادی در دسترس نیست.


قربانی چگونه به RatHat آلوده می‌شود؟

یکی از بخش‌های نگران‌کننده این حمله، روش توزیع آن است. RatHat عمدتاً از طریق پیامک‌های فیشینگ، تبلیغات مخرب و وب‌سایت‌های جعلی دانلود منتشر می‌شود. کاربر ممکن است با پیامی مواجه شود که او را به نصب یک برنامه یا فایل APK هدایت می‌کند. این برنامه می‌تواند ظاهری شبیه یک نرم‌افزار معتبر داشته باشد و کاربر را متقاعد کند که مجوزهای مختلفی را فعال کند. پس از نصب، RatHat تلاش می‌کند کاربر را به فعال‌سازی Accessibility ترغیب کند. در ادامه، بدافزار از این قابلیت برای انجام اقدامات حساس روی رابط کاربری گوشی استفاده می‌کند.


سوءاستفاده از Wireless Debugging؛ مرحله مهم حمله

یکی از ویژگی‌های فنی مهم RatHat، سوءاستفاده از Android Debug Bridge یا ADB است. پس از دریافت مجوزهای لازم، بدافزار می‌تواند با استفاده از تعامل خودکار با رابط کاربری، Developer Options را فعال کرده و Wireless Debugging را روشن کند. سپس اطلاعات لازم برای اتصال به ADB، از جمله کد جفت‌شدن و پورت مربوطه، از صفحه گوشی استخراج می‌شود. RatHat پس از برقراری این ارتباط، یک عامل مبتنی بر Go را روی دستگاه قرار می‌دهد که می‌تواند با سطح دسترسی Shell دستورات مختلفی را اجرا کند. این تکنیک اهمیت زیادی دارد؛ زیرا دسترسی ایجادشده دیگر صرفاً به چرخه اجرای همان اپلیکیشن مخرب وابسته نیست.


حتی حذف برنامه هم ممکن است کافی نباشد

یکی از خطرناک‌ترین ویژگی‌های RatHat، سازوکار ماندگاری آن است. این بدافزار یک عامل جداگانه با نام liblocal-service.so ایجاد می‌کند که خارج از چرخه معمول اپلیکیشن فعالیت می‌کند. به همین دلیل، حذف برنامه اصلی الزاماً به معنای پایان دسترسی مهاجم نیست. بر اساس تحلیل Zimperium، این عامل می‌تواند بررسی کند که آیا برنامه اصلی هنوز روی گوشی وجود دارد یا خیر. در صورت حذف، امکان نصب مجدد آن فراهم می‌شود و برخی مجوزها نیز دوباره اعمال می‌شوند. به این ترتیب، مهاجم می‌تواند یک مسیر دسترسی پشتیبان روی دستگاه ایجاد کند.


سرقت اطلاعات بانکی و کدهای یک‌بارمصرف

RatHat تنها به کنترل گوشی محدود نمی‌شود. این بدافزار قابلیت‌هایی برای سرقت اطلاعات مالی و احراز هویت نیز دارد. پژوهشگران مشاهده کرده‌اند که RatHat می‌تواند روی برخی برنامه‌های بانکی و مالی، صفحات پوششی جعلی ایجاد کند تا اطلاعات ورود کاربر را دریافت کند. از طرف دیگر، این بدافزار قادر است پیامک‌ها و اعلان‌ها را نیز رهگیری کند. این قابلیت می‌تواند برای سرقت OTP و کدهای احراز هویت دومرحله‌ای مورد استفاده قرار گیرد. اطلاعاتی مانند رمز عبور، PIN، الگوی بازکردن قفل و داده‌های مربوط به فعالیت کاربر نیز در فهرست قابلیت‌های گزارش‌شده RatHat قرار دارند.


هوش مصنوعی وارد مرحله کنترل گوشی شده است

مهم‌ترین ویژگی متفاوت RatHat، استفاده از یک سامانه مبتنی بر هوش مصنوعی مولد برای هدایت رابط کاربری دستگاه است. طبق گزارش Zimperium، RatHat ساختار زنده Accessibility دستگاه را به قالب XML تبدیل کرده و بخش‌هایی از آن را به یک دستیار هوش مصنوعی مولد ارسال می‌کند. این سامانه می‌تواند به بدافزار کمک کند تا:

  • موقعیت یک عنصر مشخص روی صفحه را پیدا کند.
  • متن واقعی یک عنصر رابط کاربری را تشخیص دهد.
  • اقدامات موردنیاز برای حرکت در محیط گوشی را تعیین کند.
  • دستورهایی مانند اسکرول‌کردن صفحه را پیشنهاد دهد.

در نتیجه، RatHat تنها به مجموعه‌ای از دستورهای ثابت وابسته نیست و می‌تواند در برخی شرایط خود را با محیط رابط کاربری تطبیق دهد.


چرا استفاده از AI اهمیت دارد؟

در بدافزارهای سنتی، مهاجم معمولاً باید مجموعه‌ای از مسیرهای از پیش تعیین‌شده را برای تعامل با برنامه‌ها طراحی کند. اما استفاده از مدل‌های هوش مصنوعی می‌تواند این فرآیند را انعطاف‌پذیرتر کند. برای مثال، اگر جای یک دکمه یا ساختار یک صفحه در نسخه جدید یک اپلیکیشن تغییر کند، سیستم مبتنی بر AI می‌تواند اطلاعات رابط کاربری را تحلیل کرده و مسیر مناسب‌تری برای ادامه عملیات پیدا کند. Zimperium این قابلیت را یکی از ویژگی‌های متمایز RatHat معرفی کرده است. این موضوع نشان می‌دهد که کاربرد هوش مصنوعی در تهدیدهای سایبری صرفاً به تولید کد یا نوشتن پیام‌های فیشینگ محدود نمی‌شود و می‌تواند در خودکارسازی تعامل با دستگاه قربانی نیز مورد استفاده قرار گیرد.


یک تونل مخفی برای ارتباط با مهاجم

RatHat علاوه بر عامل Go، یک مؤلفه دیگر را نیز روی دستگاه فعال می‌کند که در ظاهر به شکل یک کتابخانه سیستمی با نام libmedia_codec.so دیده می‌شود. این مؤلفه در واقع یک کلاینت FRP است که برای ایجاد یک تونل ارتباطی معکوس استفاده می‌شود. به کمک این تونل، مهاجم می‌تواند ارتباطی پایدار با سرویس‌های داخلی دستگاه برقرار کند و دسترسی خود را از طریق اینترنت حفظ کند. چنین ساختاری باعث می‌شود RatHat از یک اپلیکیشن مخرب ساده فراتر رفته و به یک مجموعه چندلایه برای کنترل و جاسوسی از دستگاه تبدیل شود.


RatHat چه اطلاعاتی را سرقت می‌کند؟

بر اساس تحلیل منتشرشده، این بدافزار مجموعه گسترده‌ای از داده‌ها را هدف قرار می‌دهد؛ از جمله:

  • اطلاعات ورود به حساب‌های بانکی
  • رمزهای عبور و PIN
  • کدهای یک‌بارمصرف و OTP
  • پیامک‌ها و اعلان‌ها
  • اطلاعات مربوط به برنامه‌های نصب‌شده
  • داده‌های صفحه نمایش
  • الگوی بازکردن قفل گوشی
  • اطلاعات مربوط به فعالیت کاربر
  • برخی URLهای مشاهده‌شده در مرورگر

همچنین قابلیت‌های مربوط به ثبت ورودی‌های کاربر و استخراج اطلاعات حساس از رابط دستگاه نیز در تحلیل فنی RatHat مشاهده شده است.


ارتباط احتمالی با عوامل تهدید چینی

پژوهشگران Zimperium معتقدند RatHat احتمالاً با عوامل تهدیدی مرتبط است که در چین فعالیت می‌کنند. یکی از نشانه‌هایی که در این ارزیابی مورد توجه قرار گرفته، استفاده از پرامپت‌های زبان چینی در بخش مربوط به تعامل با مدل هوش مصنوعی است. با این حال، این موضوع به‌عنوان یک ارزیابی پژوهشی مطرح شده و نباید آن را به‌عنوان اثبات قطعی هویت یا محل فعالیت سازندگان بدافزار در نظر گرفت.


کاربران اندروید چگونه از خود محافظت کنند؟

در برابر تهدیدهایی مانند RatHat، بخش مهمی از امنیت به نحوه نصب برنامه‌ها و مدیریت مجوزها بستگی دارد. کاربران بهتر است برنامه‌های اندرویدی را تا حد امکان از فروشگاه‌های رسمی و منابع قابل اعتماد دریافت کنند و از نصب فایل‌های APK ناشناس که از طریق پیامک، تبلیغات یا لینک‌های مشکوک ارسال می‌شوند، خودداری کنند. همچنین نباید بدون دلیل مشخص، مجوزهایی مانند Accessibility، Device Administrator یا قابلیت‌های مربوط به Debugging را در اختیار برنامه‌ها قرار داد. به‌روزرسانی منظم سیستم‌عامل و برنامه‌های امنیتی نیز یکی از اقدامات مهم برای ارتقای امنیت موبایل است.


چرا RatHat یک هشدار جدی برای کاربران گوشی است؟

RatHat نشان می‌دهد تهدیدهای موبایلی در حال حرکت به سمت ترکیب چند فناوری مختلف هستند؛ از فیشینگ و مهندسی اجتماعی گرفته تا ADB، دسترسی Accessibility، تونل‌های ارتباطی و هوش مصنوعی. موضوع مهم اینجاست که مهاجم دیگر الزاماً به یک روش ثابت برای کنترل دستگاه وابسته نیست. ترکیب ابزارهای خودکار با AI می‌تواند امکان تعامل انعطاف‌پذیرتر با محیط گوشی را فراهم کند. از سوی دیگر، قابلیت حفظ دسترسی پس از حذف برنامه مخرب، سرقت OTP و هدف قرار دادن اطلاعات بانکی باعث می‌شود این تهدید برای کاربران عادی نیز اهمیت ویژه‌ای داشته باشد.


جمع‌بندی

RatHat نمونه‌ای از نسل جدید بدافزار اندرویدی است که از ترکیب چند تکنیک برای ایجاد دسترسی عمیق به گوشی استفاده می‌کند. این بدافزار می‌تواند از Accessibility و Wireless Debugging برای رسیدن به دسترسی Shell استفاده کند، اطلاعات مالی و کدهای احراز هویت را سرقت کند، ارتباط پایداری با مهاجم برقرار کند و حتی از یک سامانه هوش مصنوعی برای هدایت رابط کاربری بهره ببرد. برای کاربران، مهم‌ترین نکته این است که نصب APKهای ناشناس و اعطای مجوزهای حساس به برنامه‌های نامطمئن می‌تواند مسیر ورود چنین تهدیدهایی را به گوشی باز کند.


برای مطالعه مقالات بیشتر به سایت خانه متاورس ایران سر بزنید.

دنبال اخبار بیشتر باشید…

نویسنده فاطمه بقایی
درباره نویسنده فاطمه بقایی