آنتی ویروس پادویش

کشف بدافزار جدید اندروید RatHat با دستیار هوش مصنوعی؛ ویروسی که حتی پس از حذف هم زنده می‌ماند!

کشف بدافزار جدید اندروید RatHat با دستیار هوش مصنوعی؛ ویروسی که حتی پس از حذف هم زنده می‌ماند!

بدافزار اندرویدی RatHat با جفت شدن با ابزارهای خطایابی سیستم‌عامل و یک چت‌بات هوش مصنوعی، اطلاعات ورود کاربران را سرقت می‌کند، پین‌کدها را به ثبت می‌رساند و طوری طراحی شده است که فرآیند لغو نصب (Uninstall) را خنثی کرده و در سیستم باقی بماند.

کانال بله زوم تکگیفت کارت

به گزارش بخش اخبار فناوری زوم تک به نقل از (Digital Trends)، در تاریخ ۲۱ سپتامبر شرکت گوگل با رسانه‌ها ارتباط برقرار کرد و پاسخ رسمی خود را به اشتراک گذاشت و خاطرنشان کرد که هیچ برنامه آلوده به بدافزار RatHat در فروشگاه گوگل پلی (Google Play Store) وجود ندارد. بیانیه رسمی گوگل در این باره به شرح زیر است:

«بر اساس سیستم‌های شناسایی و تشخیصی کنونی ما، هیچ برنامه‌ای حاوی این بدافزار در گوگل پلی یافت نشده است. کاربران سیستم‌عامل اندروید به صورت خودکار در برابر نسخه‌های شناخته‌شده این بدافزار توسط سپر ایمنی گوگل پلی پروتکت (Google Play Protect) — که به صورت پیش‌فرض در تمام دستگاه‌های اندرویدی مجهز به خدمات گوگل پلی فعال است — محافظت می‌شوند.»

همواره شنیده بودیم که افراد برای ارتقای کیفیت و سرعت بخشیدن به امور روزمره از فناوری هوش مصنوعی استفاده می‌کنند؛ اما این نخستین باری است که گزارشی از اجرای عملیات خرابکارانه یک بدافزار با دریافت دستورات بلادرنگ از یک چت‌بات هوش مصنوعی منتشر می‌شود.

به لطف پژوهش‌های دقیق تیم امنیتی زیمپریوم (Zimperium)، اکنون به جزئیات این بدافزار پیشرفته دست یافته‌ایم. این بدافزار که RatHat نام دارد، از یک چت‌بات هوش مصنوعی برای درک و تحلیل آنچه روی صفحه نمایش گوشی هوشمند قربانی می‌گذرد، استفاده می‌کند.

کشف بدافزار جدید اندروید RatHat با دستیار هوش مصنوعی؛ ویروسی که حتی پس از حذف هم زنده می‌ماند!

بدافزار RatHat چگونه از هوش مصنوعی برای سرقت اطلاعات استفاده می‌کند؟

شیوه گسترش بدافزار RatHat عمدتاً از طریق ارسال پیامک‌های جعلی فیشینگ (Smishing) و تبلیغات مخرب اینترنتی (Malvertising) است. این ترفندها قربانیان را به سمت صفحات دانلود ساختگی هدایت می‌کنند که در وهله اول کاملاً معتبر به نظر می‌رسند، اما در خارج از بستر امن گوگل پلی استور قرار دارند. به محض اینکه این بدافزار را به صورت دستی و از منابع ناشناس (Sideload) روی تلفن همراه خود نصب کنید، ماجرا وارد فاز بسیار پیچیده‌تری می‌شود.

به زبان ساده، این بدافزار از تنظیمات دسترسی (Accessibility Settings) سیستم‌عامل اندروید سوءاستفاده می‌کند تا بخش گزینه‌های توسعه‌دهنده (Developer Options) و ویژگی اشکال‌زدایی بی‌سیم (Wireless Debugging) را فعال سازد؛ سپس خود را به پل خطایابی اختصاصی گوشی (ADB) متصل می‌کند که این امر کنترل دستگاه را تا سطح دستورات پوسته (Shell-Level) در اختیار هکرها قرار می‌دهد. دقیقاً پس از مهیا شدن این شرایط، پای هوش مصنوعی به ماجرا باز می‌شود.

این بدافزار یک نقشه و تصویر زنده از تمام اتفاقاتی را که بر روی صفحه نمایش گوشی در حال رخ دادن است، برای سیستمی ارسال می‌کند که در گزارش زیمپریوم از آن با نام «یکی از محبوب‌ترین دستیارهای هوش مصنوعی مولد در جهان» یاد شده است؛ ابزاری شناخته‌شده که به احتمال زیاد هم‌اکنون به صورت عمومی در دسترس همه قرار دارد.

سپس بدافزار از چت‌بات هوش مصنوعی می‌خواهد تا جزئیات نمایش‌داده‌شده در صفحه نمایش، از جمله عملکرد دقیق هر دکمه و متن‌های موجود را به طور کامل تحلیل و شناسایی کند. در اصل، هوش مصنوعی مانند یک جفت چشم و دست برای بدافزار عمل می‌کند و به آن نشان می‌دهد که گام بعدی برای نفوذ چیست.

کشف بدافزار جدید اندروید RatHat با دستیار هوش مصنوعی؛ ویروسی که حتی پس از حذف هم زنده می‌ماند!

چرا لغو نصب و حذف برنامه آلوده مشکل را برطرف نمی‌کند؟

جالب است بدانید که تمام این اتفاقات از طریق همان اپلیکیشن جعلی آغاز می‌شود که کاربر دانلود و نصب کرده است. با این حال، آسیب واقعی زمانی رخ می‌دهد که صفحات جعلی ورود (Overlay) روی برنامه‌های بانکداری آنلاین و کیف‌پول‌های ارز دیجیتال (Crypto) به نمایش درمی‌آیند. این بدافزار همچنین قادر است محتوای نمایشگر را ضبط کرده و کدهای احراز هویت یک‌بار مصرف (OTP) پیامک‌شده را رهگیری و ذخیره کند؛ این همان شیوه‌ای است که بدافزار به داده‌های حساس و اطلاعات مالی قربانی دسترسی می‌یابد.

علاوه بر به‌کارگیری هوش مصنوعی، RatHat یک فرآیند دائمی و مجزا را در پس‌زمینه سیستم‌عامل اجرا می‌کند که عملاً مانند یک کی‌لاگر در سطح سخت‌افزار (Hardware-Level Keylogger) فعالیت دارد. این سیستم با خواندن مختصات خام لمس صفحه به طور مستقیم از درایور تاچ‌اسکرین در کرنل (هسته سیستم‌عامل اندروید)، حرکات انگشتان شما را با چیدمان ذخیره‌شده صفحه‌کلید مطابقت می‌دهد تا پین‌کدها (PIN) و الگوهای بازگشایی قفل صفحه را کشف کند.

مسئله نگران‌کننده‌تر این است که اقدام ساده‌ای مانند حذف نصب یا پاک کردن برنامه، لزوماً آن را از بین نمی‌برد. بدافزار RatHat یک پیغام خطای جعلی شبیه به ارورهای گوگل پلی نمایش می‌دهد تا شما تصور کنید فرآیند لغو نصب ناموفق بوده است؛ حتی در صورتی که برنامه با موفقیت حذف شود، یک پروسه مخفی در پس‌زمینه دستگاه به آرامی و بی‌صدا آن را احیا می‌کند، در حالی که تمامی مجوزهای سطح بالای اندروید همچنان دست‌نخورده در اختیار بدافزار باقی مانده است.

راهکارهای امنیتی زیمپریوم برای مقابله با بدافزار RatHat

توصیه‌های تیم امنیتی زیمپریوم (Zimperium) ممکن است ساده به نظر برسند، اما یادآوری و رعایت دقیق آن‌ها اهمیت فراوانی دارد:

  • از نصب برنامه‌ها خارج از فروشگاه‌های رسمی و سایدلود کردن اپلیکیشن‌های مشکوک به شدت خودداری کنید.
  • نسبت به درخواست هرگونه مجوز دسترسی ویژه (Accessibility Permissions) حساسیت بالایی داشته باشید و از اعطای آن به برنامه‌های ناشناس پرهیز کنید.
  • همواره قابلیت پایش و اسکن امنیتی Google Play Protect را در دستگاه خود روشن نگه دارید.

با این وجود، چنانچه گوشی هوشمند شما به بدافزار RatHat آلوده شده باشد، روش‌های معمولی حذف برنامه کارساز نخواهند بود و به احتمال فراوان برای پاک‌سازی دستگاه باید به صورت دستی از طریق پل اشکال‌زدایی اندروید (ADB) اقدام کنید یا گوشی خود را به طور کامل به تنظیمات کارخانه (Factory Reset) بازگردانید.

به این پست امتیاز بدید

نظرات در مورد : کشف بدافزار جدید اندروید RatHat با دستیار هوش مصنوعی؛ ویروسی که حتی پس از حذف هم زنده می‌ماند!

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *