در اواسط سال ۱۴۰۳ (۲۰۲۴ میلادی)، جامعه امنیت سایبری با نوع جدید و پیچیدهای از بدافزارهای اندرویدی به نام RatHat مواجه شده است که با سوءاستفاده از دسترسیهای سیستمی و تکنیکهای هوش مصنوعی، کنترل کامل دستگاه کاربر را در اختیار مهاجمان قرار میدهد. این بدافزار که به طور خاص کیفپولهای دیجیتال و اطلاعات بانکی را هدف قرار میدهد، از روشهای مهندسی اجتماعی برای نفوذ به لایههای امنیتی سیستمعامل استفاده میکند.
مکانیسم عملکرد و زنجیره آلودگی RatHat
بدافزار RatHat توسط محققان امنیتی در Zimperium شناسایی شد. این برنامه از طریق صفحات وب جعلی که دقیقاً مشابه رابط کاربری Google Play Store طراحی شدهاند، قربانیان را فریب میدهد تا نرمافزارهای معروف (مانند مرورگر کروم) را خارج از محیط رسمی فروشگاه گوگل نصب کنند. پس از نصب و اجرا، بدافزار با تظاهر به یک برنامه معمولی، از کاربر درخواست «دسترسیهای دسترسیپذیری» (Accessibility Services) میکند.
سوءاستفاده از قابلیتهای سیستمی و ADB
هنگامی که مجوزهای Accessibility به بدافزار داده میشود، RatHat از آن برای پیمایش در منوهای سیستمی و فعالسازی قابلیت Wireless Debugging استفاده میکند. این ابزار که در اصل برای توسعهدهندگان اندروید طراحی شده است، به مهاجم اجازه میدهد تا مجوزهای ADB Shell را به خود اعطا کند. این یعنی بدافزار بدون نیاز به دسترسی Root، سطح دسترسی مدیریتی (Admin) پیدا کرده و میتواند یک عامل هوش مصنوعی (AI-assisted agent) را برای اجرای دستورات سیستمی، سرقت دادههای ورودی صفحه لمسی، رهگیری پیامکهای تایید دو مرحلهای (2FA) و ضبط اطلاعات حساس مالی نصب کند.
مشخصات فنی و رفتاری بدافزار:
- روش نفوذ: فریب از طریق وبسایتهای جعلی (Sideloading).
- اهداف اصلی: سرقت اطلاعات برنامههای مالی (مانند WeChat Pay و Alipay).
- قابلیتهای کلیدی: رهگیری لمس صفحه (Touch Input)، ضبط پیامک، اجرای دستورات shell مخفی و استفاده از هوش مصنوعی برای دور زدن تحلیلهای ثابت (Static Analysis).
- وضعیت حذف: به دلیل نصب فایلهای سیستمی مخفی و بازتولید خودکار، حذف عادی برنامه بیفایده است و تنها راهکار پاکسازی، بازگشت به تنظیمات کارخانه (Factory Reset) است.
چگونه از آلودگی به RatHat پیشگیری کنیم؟
بهترین راه مقابله با این تهدید، رعایت اصول امنیتی در نصب اپلیکیشنهاست. توجه به نکات زیر برای کاربران اندروید حیاتی است:
- فقط از منابع رسمی استفاده کنید: هیچگاه برنامهها را از طریق لینکهای ارسالی در پیامکها یا ایمیلهای مشکوک دانلود نکنید. فروشگاه Google Play با سیستم Google Play Protect تمامی این برنامهها را شناسایی و مسدود میکند.
- بررسی نوار آدرس: وبسایتهای جعلی اغلب دارای نوار آدرس (URL bar) مرورگر هستند، در حالی که فروشگاه رسمی گوگل در قالب اپلیکیشن نوار آدرس ندارد.
- مدیریت دسترسیها: هرگز به برنامههای ناشناس مجوز Accessibility را اعطا نکنید. این مجوز در اندروید حکم کلید اصلی خانه را برای بدافزارها دارد.
- استفاده از آنتیویروس معتبر: ابزارهایی مانند Malwarebytes میتوانند در شناسایی و اسکن سیستم برای یافتن ردپای بدافزار کمک کنند.
در پایان باید تاکید کرد که ماهیت پویای RatHat و استفاده از متدهای هوش مصنوعی، تحلیلهای سنتی امنیتی را به چالش کشیده است. در صورت آلودگی، هیچگونه ابزار حذف نرمافزاری قادر به پاکسازی کامل فایلهای بازتولیدکننده بدافزار نیست و دستگاه باید حتماً به تنظیمات کارخانه بازگردانده شود.