امنیت سایبری و شبکه

تحلیل فنی بدافزار RatHat: تهدیدی نوظهور برای سرقت اطلاعات مالی در اندروید

در اواسط سال ۱۴۰۳ (۲۰۲۴ میلادی)، جامعه امنیت سایبری با نوع جدید و پیچیده‌ای از بدافزارهای اندرویدی به نام RatHat مواجه شده است که با سوءاستفاده از دسترسی‌های سیستمی و تکنیک‌های هوش مصنوعی، کنترل کامل دستگاه کاربر را در اختیار مهاجمان قرار می‌دهد. این بدافزار که به طور خاص کیف‌پول‌های دیجیتال و اطلاعات بانکی را هدف قرار می‌دهد، از روش‌های مهندسی اجتماعی برای نفوذ به لایه‌های امنیتی سیستم‌عامل استفاده می‌کند.

مکانیسم عملکرد و زنجیره آلودگی RatHat

بدافزار RatHat توسط محققان امنیتی در Zimperium شناسایی شد. این برنامه از طریق صفحات وب جعلی که دقیقاً مشابه رابط کاربری Google Play Store طراحی شده‌اند، قربانیان را فریب می‌دهد تا نرم‌افزارهای معروف (مانند مرورگر کروم) را خارج از محیط رسمی فروشگاه گوگل نصب کنند. پس از نصب و اجرا، بدافزار با تظاهر به یک برنامه معمولی، از کاربر درخواست «دسترسی‌های دسترسی‌پذیری» (Accessibility Services) می‌کند.

سوءاستفاده از قابلیت‌های سیستمی و ADB

هنگامی که مجوزهای Accessibility به بدافزار داده می‌شود، RatHat از آن برای پیمایش در منوهای سیستمی و فعال‌سازی قابلیت Wireless Debugging استفاده می‌کند. این ابزار که در اصل برای توسعه‌دهندگان اندروید طراحی شده است، به مهاجم اجازه می‌دهد تا مجوزهای ADB Shell را به خود اعطا کند. این یعنی بدافزار بدون نیاز به دسترسی Root، سطح دسترسی مدیریتی (Admin) پیدا کرده و می‌تواند یک عامل هوش مصنوعی (AI-assisted agent) را برای اجرای دستورات سیستمی، سرقت داده‌های ورودی صفحه لمسی، رهگیری پیامک‌های تایید دو مرحله‌ای (2FA) و ضبط اطلاعات حساس مالی نصب کند.

مشخصات فنی و رفتاری بدافزار:

  • روش نفوذ: فریب از طریق وب‌سایت‌های جعلی (Sideloading).
  • اهداف اصلی: سرقت اطلاعات برنامه‌های مالی (مانند WeChat Pay و Alipay).
  • قابلیت‌های کلیدی: رهگیری لمس صفحه (Touch Input)، ضبط پیامک، اجرای دستورات shell مخفی و استفاده از هوش مصنوعی برای دور زدن تحلیل‌های ثابت (Static Analysis).
  • وضعیت حذف: به دلیل نصب فایل‌های سیستمی مخفی و بازتولید خودکار، حذف عادی برنامه بی‌فایده است و تنها راهکار پاکسازی، بازگشت به تنظیمات کارخانه (Factory Reset) است.

چگونه از آلودگی به RatHat پیشگیری کنیم؟

بهترین راه مقابله با این تهدید، رعایت اصول امنیتی در نصب اپلیکیشن‌هاست. توجه به نکات زیر برای کاربران اندروید حیاتی است:

  • فقط از منابع رسمی استفاده کنید: هیچ‌گاه برنامه‌ها را از طریق لینک‌های ارسالی در پیامک‌ها یا ایمیل‌های مشکوک دانلود نکنید. فروشگاه Google Play با سیستم Google Play Protect تمامی این برنامه‌ها را شناسایی و مسدود می‌کند.
  • بررسی نوار آدرس: وب‌سایت‌های جعلی اغلب دارای نوار آدرس (URL bar) مرورگر هستند، در حالی که فروشگاه رسمی گوگل در قالب اپلیکیشن نوار آدرس ندارد.
  • مدیریت دسترسی‌ها: هرگز به برنامه‌های ناشناس مجوز Accessibility را اعطا نکنید. این مجوز در اندروید حکم کلید اصلی خانه را برای بدافزارها دارد.
  • استفاده از آنتی‌ویروس معتبر: ابزارهایی مانند Malwarebytes می‌توانند در شناسایی و اسکن سیستم برای یافتن ردپای بدافزار کمک کنند.

در پایان باید تاکید کرد که ماهیت پویای RatHat و استفاده از متدهای هوش مصنوعی، تحلیل‌های سنتی امنیتی را به چالش کشیده است. در صورت آلودگی، هیچ‌گونه ابزار حذف نرم‌افزاری قادر به پاکسازی کامل فایل‌های بازتولیدکننده بدافزار نیست و دستگاه باید حتماً به تنظیمات کارخانه بازگردانده شود.

📌 منبع و مطالعه بیشتر: گزارش تحلیلی CNET درباره بدافزار RatHat
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای