بدافزار اندرویدی RatHat با جفت شدن با ابزارهای خطایابی سیستمعامل و یک چتبات هوش مصنوعی، اطلاعات ورود کاربران را سرقت میکند، پینکدها را به ثبت میرساند و طوری طراحی شده است که فرآیند لغو نصب (Uninstall) را خنثی کرده و در سیستم باقی بماند.
به گزارش بخش اخبار فناوری زوم تک به نقل از (Digital Trends)، در تاریخ ۲۱ سپتامبر شرکت گوگل با رسانهها ارتباط برقرار کرد و پاسخ رسمی خود را به اشتراک گذاشت و خاطرنشان کرد که هیچ برنامه آلوده به بدافزار RatHat در فروشگاه گوگل پلی (Google Play Store) وجود ندارد. بیانیه رسمی گوگل در این باره به شرح زیر است:
«بر اساس سیستمهای شناسایی و تشخیصی کنونی ما، هیچ برنامهای حاوی این بدافزار در گوگل پلی یافت نشده است. کاربران سیستمعامل اندروید به صورت خودکار در برابر نسخههای شناختهشده این بدافزار توسط سپر ایمنی گوگل پلی پروتکت (Google Play Protect) — که به صورت پیشفرض در تمام دستگاههای اندرویدی مجهز به خدمات گوگل پلی فعال است — محافظت میشوند.»
همواره شنیده بودیم که افراد برای ارتقای کیفیت و سرعت بخشیدن به امور روزمره از فناوری هوش مصنوعی استفاده میکنند؛ اما این نخستین باری است که گزارشی از اجرای عملیات خرابکارانه یک بدافزار با دریافت دستورات بلادرنگ از یک چتبات هوش مصنوعی منتشر میشود.
به لطف پژوهشهای دقیق تیم امنیتی زیمپریوم (Zimperium)، اکنون به جزئیات این بدافزار پیشرفته دست یافتهایم. این بدافزار که RatHat نام دارد، از یک چتبات هوش مصنوعی برای درک و تحلیل آنچه روی صفحه نمایش گوشی هوشمند قربانی میگذرد، استفاده میکند.

بدافزار RatHat چگونه از هوش مصنوعی برای سرقت اطلاعات استفاده میکند؟
شیوه گسترش بدافزار RatHat عمدتاً از طریق ارسال پیامکهای جعلی فیشینگ (Smishing) و تبلیغات مخرب اینترنتی (Malvertising) است. این ترفندها قربانیان را به سمت صفحات دانلود ساختگی هدایت میکنند که در وهله اول کاملاً معتبر به نظر میرسند، اما در خارج از بستر امن گوگل پلی استور قرار دارند. به محض اینکه این بدافزار را به صورت دستی و از منابع ناشناس (Sideload) روی تلفن همراه خود نصب کنید، ماجرا وارد فاز بسیار پیچیدهتری میشود.
به زبان ساده، این بدافزار از تنظیمات دسترسی (Accessibility Settings) سیستمعامل اندروید سوءاستفاده میکند تا بخش گزینههای توسعهدهنده (Developer Options) و ویژگی اشکالزدایی بیسیم (Wireless Debugging) را فعال سازد؛ سپس خود را به پل خطایابی اختصاصی گوشی (ADB) متصل میکند که این امر کنترل دستگاه را تا سطح دستورات پوسته (Shell-Level) در اختیار هکرها قرار میدهد. دقیقاً پس از مهیا شدن این شرایط، پای هوش مصنوعی به ماجرا باز میشود.
این بدافزار یک نقشه و تصویر زنده از تمام اتفاقاتی را که بر روی صفحه نمایش گوشی در حال رخ دادن است، برای سیستمی ارسال میکند که در گزارش زیمپریوم از آن با نام «یکی از محبوبترین دستیارهای هوش مصنوعی مولد در جهان» یاد شده است؛ ابزاری شناختهشده که به احتمال زیاد هماکنون به صورت عمومی در دسترس همه قرار دارد.
سپس بدافزار از چتبات هوش مصنوعی میخواهد تا جزئیات نمایشدادهشده در صفحه نمایش، از جمله عملکرد دقیق هر دکمه و متنهای موجود را به طور کامل تحلیل و شناسایی کند. در اصل، هوش مصنوعی مانند یک جفت چشم و دست برای بدافزار عمل میکند و به آن نشان میدهد که گام بعدی برای نفوذ چیست.

چرا لغو نصب و حذف برنامه آلوده مشکل را برطرف نمیکند؟
جالب است بدانید که تمام این اتفاقات از طریق همان اپلیکیشن جعلی آغاز میشود که کاربر دانلود و نصب کرده است. با این حال، آسیب واقعی زمانی رخ میدهد که صفحات جعلی ورود (Overlay) روی برنامههای بانکداری آنلاین و کیفپولهای ارز دیجیتال (Crypto) به نمایش درمیآیند. این بدافزار همچنین قادر است محتوای نمایشگر را ضبط کرده و کدهای احراز هویت یکبار مصرف (OTP) پیامکشده را رهگیری و ذخیره کند؛ این همان شیوهای است که بدافزار به دادههای حساس و اطلاعات مالی قربانی دسترسی مییابد.
علاوه بر بهکارگیری هوش مصنوعی، RatHat یک فرآیند دائمی و مجزا را در پسزمینه سیستمعامل اجرا میکند که عملاً مانند یک کیلاگر در سطح سختافزار (Hardware-Level Keylogger) فعالیت دارد. این سیستم با خواندن مختصات خام لمس صفحه به طور مستقیم از درایور تاچاسکرین در کرنل (هسته سیستمعامل اندروید)، حرکات انگشتان شما را با چیدمان ذخیرهشده صفحهکلید مطابقت میدهد تا پینکدها (PIN) و الگوهای بازگشایی قفل صفحه را کشف کند.
مسئله نگرانکنندهتر این است که اقدام سادهای مانند حذف نصب یا پاک کردن برنامه، لزوماً آن را از بین نمیبرد. بدافزار RatHat یک پیغام خطای جعلی شبیه به ارورهای گوگل پلی نمایش میدهد تا شما تصور کنید فرآیند لغو نصب ناموفق بوده است؛ حتی در صورتی که برنامه با موفقیت حذف شود، یک پروسه مخفی در پسزمینه دستگاه به آرامی و بیصدا آن را احیا میکند، در حالی که تمامی مجوزهای سطح بالای اندروید همچنان دستنخورده در اختیار بدافزار باقی مانده است.
راهکارهای امنیتی زیمپریوم برای مقابله با بدافزار RatHat
توصیههای تیم امنیتی زیمپریوم (Zimperium) ممکن است ساده به نظر برسند، اما یادآوری و رعایت دقیق آنها اهمیت فراوانی دارد:
- از نصب برنامهها خارج از فروشگاههای رسمی و سایدلود کردن اپلیکیشنهای مشکوک به شدت خودداری کنید.
- نسبت به درخواست هرگونه مجوز دسترسی ویژه (Accessibility Permissions) حساسیت بالایی داشته باشید و از اعطای آن به برنامههای ناشناس پرهیز کنید.
- همواره قابلیت پایش و اسکن امنیتی Google Play Protect را در دستگاه خود روشن نگه دارید.
با این وجود، چنانچه گوشی هوشمند شما به بدافزار RatHat آلوده شده باشد، روشهای معمولی حذف برنامه کارساز نخواهند بود و به احتمال فراوان برای پاکسازی دستگاه باید به صورت دستی از طریق پل اشکالزدایی اندروید (ADB) اقدام کنید یا گوشی خود را به طور کامل به تنظیمات کارخانه (Factory Reset) بازگردانید.




نظرات در مورد : کشف بدافزار جدید اندروید RatHat با دستیار هوش مصنوعی؛ ویروسی که حتی پس از حذف هم زنده میماند!