بدافزار اندرویدی RatHat با کمک هوش مصنوعی PIN و اطلاعات بانکی کاربران را سرقت میکند
بدافزار اندرویدی RatHat با سوءاستفاده از دسترسی Accessibility و Wireless Debugging میتواند اطلاعات بانکی، کدهای 2FA و حتی PIN یا الگوی قفل گوشی را هدف قرار دهد.
در این مقاله میخوانید
- RatHat چیست؟
- RatHat چگونه وارد گوشی اندرویدی میشود؟
- سوءاستفاده از Accessibility و ADB چگونه انجام میشود؟
- RatHat چگونه اطلاعات بانکی و کدهای 2FA را سرقت میکند؟
- آیا RatHat میتواند PIN یا الگوی قفل گوشی را تشخیص دهد؟
- نقش هوش مصنوعی در این بدافزار چیست؟
- RatHat چگونه پس از حذف برنامه میتواند دوباره فعال شود؟
- چگونه از گوشی اندرویدی در برابر RatHat محافظت کنیم؟
RatHat چیست؟
RatHat یک بدافزار پیشرفته اندرویدی از نوع Remote Access Trojan (RAT) است که قابلیتهایی برای سرقت اطلاعات بانکی، کدهای احراز هویت، دادههای ورودی کاربر و کنترل عمیقتر دستگاه دارد.
پژوهشگران شرکت امنیت موبایل Zimperium در گزارشی اعلام کردند RatHat از ترکیبی از مهندسی اجتماعی، سوءاستفاده از سرویس Accessibility، قابلیت Wireless Debugging و Android Debug Bridge یا ADB برای گسترش دسترسی خود روی دستگاه استفاده میکند.
نکته قابل توجه در این بدافزار، استفاده از هوش مصنوعی مولد (Generative AI) برای تحلیل رابط کاربری گوشی و کمک به انجام اقدامات مختلف روی دستگاه است.
RatHat چگونه وارد گوشی کاربران میشود؟
بر اساس تحلیل Zimperium، RatHat عمدتاً از روشهایی مانند موارد زیر برای رسیدن به قربانی استفاده میکند:
- پیامکهای فیشینگ (Smishing)
- تبلیغات مخرب (Malvertising)
- صفحات دانلود جعلی
- وبسایتهای شخص ثالث برای دریافت APK
- برنامههای جعلی که خود را بهعنوان نرمافزارهای شناختهشده معرفی میکنند
در این سناریو، کاربر به نصب یک فایل APK خارج از فروشگاه رسمی ترغیب میشود.
برای مثال، یک برنامه مخرب میتواند در قالب نرمافزارهای کاربردی، سرویسهای سرگرمی یا حتی برنامههایی با ظاهر مشابه ابزارهای شناختهشده ارائه شود.
بنابراین، یکی از مهمترین نقاط ورود RatHat، نصب دستی برنامه از منابع نامعتبر است.
سوءاستفاده RatHat از Accessibility
پس از نصب، RatHat تلاش میکند کاربر را متقاعد کند که دسترسی Accessibility یا «دسترسیپذیری» اندروید را برای برنامه فعال کند.
این مجوز در حالت عادی برای کمک به کاربران دارای نیازهای دسترسی طراحی شده است، اما در صورت سوءاستفاده میتواند به یک ابزار قدرتمند برای کنترل رابط کاربری تبدیل شود.
طبق گزارش Zimperium، RatHat پس از دریافت این دسترسی میتواند اقدامات مختلفی را بهصورت خودکار روی رابط کاربری انجام دهد؛ از جمله ورود به تنظیمات توسعهدهنده و فعالسازی Wireless Debugging.
RatHat چگونه به ADB دسترسی پیدا میکند؟
یکی از بخشهای مهم زنجیره حمله RatHat، سوءاستفاده از Android Debug Bridge (ADB) است.
بر اساس تحلیل Zimperium، بدافزار پس از دریافت مجوز Accessibility تلاش میکند:
- گزینههای توسعهدهنده (Developer Options) را فعال کند.
- Wireless Debugging را فعال کند.
- کد ششرقمی Pairing مربوط به ADB را از رابط کاربری بخواند.
- به سرویس ADB همان دستگاه متصل شود.
- اجزای مخرب دیگری را روی دستگاه اجرا کند.
این روند به RatHat امکان میدهد از محیط معمول برنامه عبور کرده و به یک سطح دسترسی عمیقتر، از جمله Shell-level access، برسد.
سرقت اطلاعات بانکی و کدهای 2FA
RatHat تنها به کنترل دستگاه اکتفا نمیکند.
Zimperium گزارش کرده است که این بدافزار میتواند برای برنامههای مالی و بانکی، رابطهای جعلی یا Overlay ایجاد کند تا اطلاعات ورود کاربر را دریافت کند.
از سوی دیگر، RatHat قابلیتهایی برای دریافت اطلاعات موجود در:
- پیامکها
- اعلانها
- کدهای یکبارمصرف (OTP)
- کدهای احراز هویت دو مرحلهای (2FA)
- اطلاعات ورود به حسابها
دارد.
به این ترتیب، حتی وجود 2FA نیز در صورت آلودهشدن دستگاه لزوماً مانع سرقت اطلاعات نمیشود؛ زیرا بدافزار میتواند تلاش کند کد تأیید را مستقیماً از پیامک یا اعلان دستگاه دریافت کند.
RatHat چگونه PIN یا الگوی قفل گوشی را هدف قرار میدهد؟
یکی از قابلیتهای قابل توجه گزارششده درباره RatHat، ثبت مختصات لمس صفحه است.
طبق گزارش Zimperium، بدافزار میتواند دادههای مربوط به محل لمس صفحه را جمعآوری و سپس آنها را با الگوهای شناختهشده صفحهکلید یا شبکه ۳×۳ قفل الگویی مقایسه کند.
این روش میتواند به مهاجم کمک کند تا برای مثال:
- PIN را حدس بزند؛
- الگوی بازکردن قفل را بازسازی کند؛
- دادههای ورودی کاربر را تحلیل کند.
این قابلیت اهمیت محافظت از خود دستگاه را بیشتر میکند؛ زیرا هدف مهاجم فقط حساب بانکی نیست و اطلاعات مربوط به قفل دستگاه نیز میتواند ارزشمند باشد.
نقش هوش مصنوعی در RatHat چیست؟
یکی از تفاوتهای RatHat با بسیاری از بدافزارهای سنتی، استفاده از هوش مصنوعی مولد در فرایند کنترل رابط کاربری است.
طبق تحلیل Zimperium، RatHat اطلاعات ساختاری رابط کاربری اندروید یا Accessibility Tree را در اختیار یک دستیار هوش مصنوعی مولد قرار میدهد.
این سیستم میتواند به شناسایی عناصر موجود روی صفحه، خواندن متن و تعیین اقداماتی مانند لمس یا پیمایش کمک کند.
به بیان ساده، بدافزار صرفاً یک فهرست ثابت از دستورها را اجرا نمیکند؛ بلکه میتواند از اطلاعات محیطی که روی صفحه مشاهده میکند برای تصمیمگیری درباره نحوه تعامل با رابط کاربری استفاده کند.
آیا حذف برنامه RatHat کافی است؟
بر اساس تحلیل Zimperium، خیر؛ در نمونه بررسیشده، RatHat مکانیزمهایی برای ماندگاری (Persistence) داشته است.
پژوهشگران توضیح دادهاند که یک سرویس محلی میتواند خارج از چرخه معمول برنامه مخرب باقی بماند.
در این شرایط، حتی پس از حذف برنامه قابل مشاهده، سرویس باقیمانده میتواند تلاش کند برنامه را دوباره نصب کرده و برخی مجوزهای آن را بازگرداند.
این بدافزار همچنین میتواند هنگام تلاش کاربر برای حذف برنامه، رابطی جعلی شبیه خطای Google Play نمایش دهد تا کاربر تصور کند عملیات حذف با مشکل مواجه شده است.
به همین دلیل، در صورت احتمال آلودگی جدی، صرفاً حذف آیکون یا Uninstall معمولی برنامه نباید بهعنوان پاکسازی قطعی دستگاه در نظر گرفته شود.
چگونه از گوشی اندرویدی در برابر RatHat محافظت کنیم؟
مهمترین اقدامات پیشگیرانه عبارتاند از:
برنامهها را از منابع معتبر نصب کنید
از نصب APKهایی که از طریق پیامک، تبلیغات، شبکههای اجتماعی یا وبسایتهای ناشناس دریافت میشوند خودداری کنید.
به Accessibility بیدلیل مجوز ندهید
اگر یک برنامه معمولی از شما میخواهد برای انجام کاری نامرتبط با دسترسیپذیری، Accessibility Service را فعال کنید، درخواست را جدی بگیرید و پیش از تأیید، دلیل آن را بررسی کنید.
Wireless Debugging را فقط هنگام نیاز فعال کنید
اگر از Developer Options و Wireless Debugging استفاده نمیکنید، فعالبودن آنها ضرورتی ندارد.
Google Play Protect را فعال نگه دارید
گوگل اعلام کرده است که در بررسی فعلی خود برنامهای حاوی RatHat را در Google Play پیدا نکرده و Play Protect از نسخههای شناختهشده این بدافزار روی دستگاههای اندرویدی مجهز به Google Play Services محافظت میکند.
با این حال، این موضوع به معنی بیخطر بودن نصب APK از منابع ناشناس نیست.
سیستمعامل و برنامهها را بهروز نگه دارید
بهروزرسانی اندروید و برنامههای نصبشده میتواند سطح حمله و برخی آسیبپذیریهای مورد سوءاستفاده مهاجمان را کاهش دهد.
به پیامکهای حاوی لینک دانلود اعتماد نکنید
اگر پیامکی شما را به دانلود برنامه یا نصب APK هدایت میکند، قبل از هر اقدامی منبع آن را بررسی کنید.
اگر به آلودگی گوشی مشکوک شدیم چه کنیم؟
اگر کاربر متوجه رفتارهای غیرعادی مانند فعالشدن بدون دلیل Accessibility، روشنشدن Wireless Debugging، بازشدن صفحات ناشناس، نصب مجدد یک برنامه حذفشده یا فعالیت غیرعادی در حسابهای بانکی شد، بهتر است:
- از انجام تراکنش بانکی روی دستگاه مشکوک خودداری کند.
- ارتباطات غیرضروری دستگاه را قطع کند.
- از یک دستگاه مطمئن، رمزهای حسابهای حساس را تغییر دهد.
- فعالیت حسابهای بانکی و پیامهای مربوط به تراکنشها را بررسی کند.
- در صورت تأیید آلودگی جدی، دستگاه را پس از تهیه نسخه پشتیبان امن، Factory Reset کند.
- پس از پاکسازی، سیستمعامل و برنامهها را بهروزرسانی و فقط برنامههای مورد اعتماد را نصب کند.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
RatHat نشان میدهد که تهدیدهای موبایلی در حال عبور از مدل سنتی «سرقت اطلاعات با یک برنامه مخرب» هستند.
در این نمونه، چند قابلیت در کنار یکدیگر قرار گرفتهاند: مهندسی اجتماعی، Accessibility، ADB، ماندگاری و هوش مصنوعی.
نکته مهم برای کاربر عادی این نیست که بداند RatHat دقیقاً از چه کدی استفاده میکند؛ بلکه باید بداند یک APK ناشناس، در صورت دریافت مجوزهای قدرتمند، میتواند سطح کنترل بسیار بیشتری از چیزی که یک برنامه معمولی نیاز دارد ایجاد کند.
از طرف دیگر، استفاده از هوش مصنوعی در RatHat به این معنا نیست که AI بهتنهایی گوشی را هک میکند. بر اساس گزارش Zimperium، هوش مصنوعی در این نمونه برای تحلیل رابط کاربری و کمک به هدایت عملیات روی دستگاه آلوده به کار گرفته شده است.
جمعبندی
RatHat یک بدافزار اندرویدی با قابلیتهای RAT است که طبق تحلیل Zimperium میتواند با سوءاستفاده از Accessibility و Wireless Debugging به سطح عمیقتری از کنترل دستگاه برسد.
سرقت اطلاعات بانکی، کدهای OTP و 2FA، ثبت ورودیها و مختصات لمس و مکانیزمهای ماندگاری از جمله قابلیتهای گزارششده آن هستند.
مهمترین خط دفاعی کاربران همچنان ساده است: APK ناشناس نصب نکنید، به Accessibility بدون دلیل مجوز ندهید، Wireless Debugging را بیدلیل فعال نکنید و Play Protect را خاموش نکنید.
پرسشهای متداول
RatHat چیست؟
RatHat یک بدافزار اندرویدی از نوع Remote Access Trojan است که برای سرقت اطلاعات و ایجاد دسترسی عمیقتر به دستگاه طراحی شده است.
آیا RatHat اطلاعات بانکی را سرقت میکند؟
بر اساس تحلیل Zimperium، RatHat میتواند با ایجاد Overlayهای جعلی، اطلاعات ورود به برنامههای مالی را هدف قرار دهد و همچنین پیامکها و اعلانهای حاوی کدهای تأیید را رهگیری کند.
آیا RatHat میتواند PIN گوشی را سرقت کند؟
Zimperium گزارش کرده است که RatHat میتواند مختصات لمس صفحه را ثبت و با الگوهای صفحهکلید یا قفل الگویی مقایسه کند تا برای استنباط PIN یا الگوی قفل تلاش کند.
آیا RatHat در Google Play وجود دارد؟
گوگل در اظهارنظر تازه خود گفته است که در بررسی فعلی، برنامهای حاوی RatHat در Google Play پیدا نکرده است و Play Protect از نسخههای شناختهشده آن روی دستگاههای دارای Google Play Services محافظت میکند.
آیا حذف RatHat از گوشی کافی است؟
طبق تحلیل Zimperium، این بدافزار در نمونه بررسیشده مکانیزمهایی برای ماندگاری و نصب مجدد داشته است؛ بنابراین در صورت تأیید آلودگی، پاکسازی کامل دستگاه اهمیت دارد.
منابع