کد خبر: ۱۲۲۱

بدافزار اندرویدی RatHat با کمک هوش مصنوعی PIN و اطلاعات بانکی کاربران را سرقت می‌کند

بدافزار اندرویدی RatHat با کمک هوش مصنوعی PIN و اطلاعات بانکی کاربران را سرقت می‌کند. بهراد یوسفی

بدافزار اندرویدی RatHat با سوءاستفاده از دسترسی Accessibility و Wireless Debugging می‌تواند اطلاعات بانکی، کدهای 2FA و حتی PIN یا الگوی قفل گوشی را هدف قرار دهد.

در این مقاله می‌خوانید

  • RatHat چیست؟
  • RatHat چگونه وارد گوشی اندرویدی می‌شود؟
  • سوءاستفاده از Accessibility و ADB چگونه انجام می‌شود؟
  • RatHat چگونه اطلاعات بانکی و کدهای 2FA را سرقت می‌کند؟
  • آیا RatHat می‌تواند PIN یا الگوی قفل گوشی را تشخیص دهد؟
  • نقش هوش مصنوعی در این بدافزار چیست؟
  • RatHat چگونه پس از حذف برنامه می‌تواند دوباره فعال شود؟
  • چگونه از گوشی اندرویدی در برابر RatHat محافظت کنیم؟

RatHat چیست؟

RatHat یک بدافزار پیشرفته اندرویدی از نوع Remote Access Trojan (RAT) است که قابلیت‌هایی برای سرقت اطلاعات بانکی، کدهای احراز هویت، داده‌های ورودی کاربر و کنترل عمیق‌تر دستگاه دارد.

پژوهشگران شرکت امنیت موبایل Zimperium در گزارشی اعلام کردند RatHat از ترکیبی از مهندسی اجتماعی، سوءاستفاده از سرویس Accessibility، قابلیت Wireless Debugging و Android Debug Bridge یا ADB برای گسترش دسترسی خود روی دستگاه استفاده می‌کند.

نکته قابل توجه در این بدافزار، استفاده از هوش مصنوعی مولد (Generative AI) برای تحلیل رابط کاربری گوشی و کمک به انجام اقدامات مختلف روی دستگاه است.

RatHat چگونه وارد گوشی کاربران می‌شود؟

بر اساس تحلیل Zimperium، RatHat عمدتاً از روش‌هایی مانند موارد زیر برای رسیدن به قربانی استفاده می‌کند:

  • پیامک‌های فیشینگ (Smishing)
  • تبلیغات مخرب (Malvertising)
  • صفحات دانلود جعلی
  • وب‌سایت‌های شخص ثالث برای دریافت APK
  • برنامه‌های جعلی که خود را به‌عنوان نرم‌افزارهای شناخته‌شده معرفی می‌کنند

در این سناریو، کاربر به نصب یک فایل APK خارج از فروشگاه رسمی ترغیب می‌شود.

برای مثال، یک برنامه مخرب می‌تواند در قالب نرم‌افزارهای کاربردی، سرویس‌های سرگرمی یا حتی برنامه‌هایی با ظاهر مشابه ابزارهای شناخته‌شده ارائه شود.

بنابراین، یکی از مهم‌ترین نقاط ورود RatHat، نصب دستی برنامه از منابع نامعتبر است.

سوءاستفاده RatHat از Accessibility

پس از نصب، RatHat تلاش می‌کند کاربر را متقاعد کند که دسترسی Accessibility یا «دسترسی‌پذیری» اندروید را برای برنامه فعال کند.

این مجوز در حالت عادی برای کمک به کاربران دارای نیازهای دسترسی طراحی شده است، اما در صورت سوءاستفاده می‌تواند به یک ابزار قدرتمند برای کنترل رابط کاربری تبدیل شود.

طبق گزارش Zimperium، RatHat پس از دریافت این دسترسی می‌تواند اقدامات مختلفی را به‌صورت خودکار روی رابط کاربری انجام دهد؛ از جمله ورود به تنظیمات توسعه‌دهنده و فعال‌سازی Wireless Debugging.

RatHat چگونه به ADB دسترسی پیدا می‌کند؟

یکی از بخش‌های مهم زنجیره حمله RatHat، سوءاستفاده از Android Debug Bridge (ADB) است.

بر اساس تحلیل Zimperium، بدافزار پس از دریافت مجوز Accessibility تلاش می‌کند:

  1. گزینه‌های توسعه‌دهنده (Developer Options) را فعال کند.
  2. Wireless Debugging را فعال کند.
  3. کد شش‌رقمی Pairing مربوط به ADB را از رابط کاربری بخواند.
  4. به سرویس ADB همان دستگاه متصل شود.
  5. اجزای مخرب دیگری را روی دستگاه اجرا کند.

این روند به RatHat امکان می‌دهد از محیط معمول برنامه عبور کرده و به یک سطح دسترسی عمیق‌تر، از جمله Shell-level access، برسد.

سرقت اطلاعات بانکی و کدهای 2FA

RatHat تنها به کنترل دستگاه اکتفا نمی‌کند.

Zimperium گزارش کرده است که این بدافزار می‌تواند برای برنامه‌های مالی و بانکی، رابط‌های جعلی یا Overlay ایجاد کند تا اطلاعات ورود کاربر را دریافت کند.

از سوی دیگر، RatHat قابلیت‌هایی برای دریافت اطلاعات موجود در:

  • پیامک‌ها
  • اعلان‌ها
  • کدهای یک‌بارمصرف (OTP)
  • کدهای احراز هویت دو مرحله‌ای (2FA)
  • اطلاعات ورود به حساب‌ها

دارد.

به این ترتیب، حتی وجود 2FA نیز در صورت آلوده‌شدن دستگاه لزوماً مانع سرقت اطلاعات نمی‌شود؛ زیرا بدافزار می‌تواند تلاش کند کد تأیید را مستقیماً از پیامک یا اعلان دستگاه دریافت کند.

RatHat چگونه PIN یا الگوی قفل گوشی را هدف قرار می‌دهد؟

یکی از قابلیت‌های قابل توجه گزارش‌شده درباره RatHat، ثبت مختصات لمس صفحه است.

طبق گزارش Zimperium، بدافزار می‌تواند داده‌های مربوط به محل لمس صفحه را جمع‌آوری و سپس آنها را با الگوهای شناخته‌شده صفحه‌کلید یا شبکه ۳×۳ قفل الگویی مقایسه کند.

این روش می‌تواند به مهاجم کمک کند تا برای مثال:

  • PIN را حدس بزند؛
  • الگوی بازکردن قفل را بازسازی کند؛
  • داده‌های ورودی کاربر را تحلیل کند.

این قابلیت اهمیت محافظت از خود دستگاه را بیشتر می‌کند؛ زیرا هدف مهاجم فقط حساب بانکی نیست و اطلاعات مربوط به قفل دستگاه نیز می‌تواند ارزشمند باشد.

نقش هوش مصنوعی در RatHat چیست؟

یکی از تفاوت‌های RatHat با بسیاری از بدافزارهای سنتی، استفاده از هوش مصنوعی مولد در فرایند کنترل رابط کاربری است.

طبق تحلیل Zimperium، RatHat اطلاعات ساختاری رابط کاربری اندروید یا Accessibility Tree را در اختیار یک دستیار هوش مصنوعی مولد قرار می‌دهد.

این سیستم می‌تواند به شناسایی عناصر موجود روی صفحه، خواندن متن و تعیین اقداماتی مانند لمس یا پیمایش کمک کند.

به بیان ساده، بدافزار صرفاً یک فهرست ثابت از دستورها را اجرا نمی‌کند؛ بلکه می‌تواند از اطلاعات محیطی که روی صفحه مشاهده می‌کند برای تصمیم‌گیری درباره نحوه تعامل با رابط کاربری استفاده کند.

آیا حذف برنامه RatHat کافی است؟

بر اساس تحلیل Zimperium، خیر؛ در نمونه بررسی‌شده، RatHat مکانیزم‌هایی برای ماندگاری (Persistence) داشته است.

پژوهشگران توضیح داده‌اند که یک سرویس محلی می‌تواند خارج از چرخه معمول برنامه مخرب باقی بماند.

در این شرایط، حتی پس از حذف برنامه قابل مشاهده، سرویس باقی‌مانده می‌تواند تلاش کند برنامه را دوباره نصب کرده و برخی مجوزهای آن را بازگرداند.

این بدافزار همچنین می‌تواند هنگام تلاش کاربر برای حذف برنامه، رابطی جعلی شبیه خطای Google Play نمایش دهد تا کاربر تصور کند عملیات حذف با مشکل مواجه شده است.

به همین دلیل، در صورت احتمال آلودگی جدی، صرفاً حذف آیکون یا Uninstall معمولی برنامه نباید به‌عنوان پاک‌سازی قطعی دستگاه در نظر گرفته شود.

چگونه از گوشی اندرویدی در برابر RatHat محافظت کنیم؟

مهم‌ترین اقدامات پیشگیرانه عبارت‌اند از:

برنامه‌ها را از منابع معتبر نصب کنید

از نصب APKهایی که از طریق پیامک، تبلیغات، شبکه‌های اجتماعی یا وب‌سایت‌های ناشناس دریافت می‌شوند خودداری کنید.

به Accessibility بی‌دلیل مجوز ندهید

اگر یک برنامه معمولی از شما می‌خواهد برای انجام کاری نامرتبط با دسترسی‌پذیری، Accessibility Service را فعال کنید، درخواست را جدی بگیرید و پیش از تأیید، دلیل آن را بررسی کنید.

Wireless Debugging را فقط هنگام نیاز فعال کنید

اگر از Developer Options و Wireless Debugging استفاده نمی‌کنید، فعال‌بودن آنها ضرورتی ندارد.

Google Play Protect را فعال نگه دارید

گوگل اعلام کرده است که در بررسی فعلی خود برنامه‌ای حاوی RatHat را در Google Play پیدا نکرده و Play Protect از نسخه‌های شناخته‌شده این بدافزار روی دستگاه‌های اندرویدی مجهز به Google Play Services محافظت می‌کند.

با این حال، این موضوع به معنی بی‌خطر بودن نصب APK از منابع ناشناس نیست.


سیستم‌عامل و برنامه‌ها را به‌روز نگه دارید

به‌روزرسانی اندروید و برنامه‌های نصب‌شده می‌تواند سطح حمله و برخی آسیب‌پذیری‌های مورد سوءاستفاده مهاجمان را کاهش دهد.

به پیامک‌های حاوی لینک دانلود اعتماد نکنید

اگر پیامکی شما را به دانلود برنامه یا نصب APK هدایت می‌کند، قبل از هر اقدامی منبع آن را بررسی کنید.

اگر به آلودگی گوشی مشکوک شدیم چه کنیم؟

اگر کاربر متوجه رفتارهای غیرعادی مانند فعال‌شدن بدون دلیل Accessibility، روشن‌شدن Wireless Debugging، بازشدن صفحات ناشناس، نصب مجدد یک برنامه حذف‌شده یا فعالیت غیرعادی در حساب‌های بانکی شد، بهتر است:

  1. از انجام تراکنش بانکی روی دستگاه مشکوک خودداری کند.
  2. ارتباطات غیرضروری دستگاه را قطع کند.
  3. از یک دستگاه مطمئن، رمزهای حساب‌های حساس را تغییر دهد.
  4. فعالیت حساب‌های بانکی و پیام‌های مربوط به تراکنش‌ها را بررسی کند.
  5. در صورت تأیید آلودگی جدی، دستگاه را پس از تهیه نسخه پشتیبان امن، Factory Reset کند.
  6. پس از پاک‌سازی، سیستم‌عامل و برنامه‌ها را به‌روزرسانی و فقط برنامه‌های مورد اعتماد را نصب کند.

اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

RatHat نشان می‌دهد که تهدیدهای موبایلی در حال عبور از مدل سنتی «سرقت اطلاعات با یک برنامه مخرب» هستند.

در این نمونه، چند قابلیت در کنار یکدیگر قرار گرفته‌اند: مهندسی اجتماعی، Accessibility، ADB، ماندگاری و هوش مصنوعی.

نکته مهم برای کاربر عادی این نیست که بداند RatHat دقیقاً از چه کدی استفاده می‌کند؛ بلکه باید بداند یک APK ناشناس، در صورت دریافت مجوزهای قدرتمند، می‌تواند سطح کنترل بسیار بیشتری از چیزی که یک برنامه معمولی نیاز دارد ایجاد کند.

از طرف دیگر، استفاده از هوش مصنوعی در RatHat به این معنا نیست که AI به‌تنهایی گوشی را هک می‌کند. بر اساس گزارش Zimperium، هوش مصنوعی در این نمونه برای تحلیل رابط کاربری و کمک به هدایت عملیات روی دستگاه آلوده به کار گرفته شده است.

جمع‌بندی

RatHat یک بدافزار اندرویدی با قابلیت‌های RAT است که طبق تحلیل Zimperium می‌تواند با سوءاستفاده از Accessibility و Wireless Debugging به سطح عمیق‌تری از کنترل دستگاه برسد.

سرقت اطلاعات بانکی، کدهای OTP و 2FA، ثبت ورودی‌ها و مختصات لمس و مکانیزم‌های ماندگاری از جمله قابلیت‌های گزارش‌شده آن هستند.

مهم‌ترین خط دفاعی کاربران همچنان ساده است: APK ناشناس نصب نکنید، به Accessibility بدون دلیل مجوز ندهید، Wireless Debugging را بی‌دلیل فعال نکنید و Play Protect را خاموش نکنید.

پرسش‌های متداول

RatHat چیست؟

RatHat یک بدافزار اندرویدی از نوع Remote Access Trojan است که برای سرقت اطلاعات و ایجاد دسترسی عمیق‌تر به دستگاه طراحی شده است.

آیا RatHat اطلاعات بانکی را سرقت می‌کند؟

بر اساس تحلیل Zimperium، RatHat می‌تواند با ایجاد Overlayهای جعلی، اطلاعات ورود به برنامه‌های مالی را هدف قرار دهد و همچنین پیامک‌ها و اعلان‌های حاوی کدهای تأیید را رهگیری کند.

آیا RatHat می‌تواند PIN گوشی را سرقت کند؟

Zimperium گزارش کرده است که RatHat می‌تواند مختصات لمس صفحه را ثبت و با الگوهای صفحه‌کلید یا قفل الگویی مقایسه کند تا برای استنباط PIN یا الگوی قفل تلاش کند.

آیا RatHat در Google Play وجود دارد؟

گوگل در اظهارنظر تازه خود گفته است که در بررسی فعلی، برنامه‌ای حاوی RatHat در Google Play پیدا نکرده است و Play Protect از نسخه‌های شناخته‌شده آن روی دستگاه‌های دارای Google Play Services محافظت می‌کند.

آیا حذف RatHat از گوشی کافی است؟

طبق تحلیل Zimperium، این بدافزار در نمونه بررسی‌شده مکانیزم‌هایی برای ماندگاری و نصب مجدد داشته است؛ بنابراین در صورت تأیید آلودگی، پاک‌سازی کامل دستگاه اهمیت دارد.

منابع

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث