استفاده بدافزار جدید اندروید از AI برای جاسوسی
محققان امنیتی شرکت Zimperium از کشف بدافزار جدیدی به نام RatHat خبر داده اند که از یک چت بات هوش مصنوعی برای درک محتوای صفحه گوشی قربانی استفاده می کند. این بدافزار با سواستفاده از تنظیمات دسترسی پذیری اندروید، گزینه های Developer Options و Wireless Debugging را فعال کرده و خود را به پل اشکال زدایی گوشی متصل می کند. RatHat می تواند اطلاعات ورود، پین های قفل صفحه و کدهای یکبارمصرف را سرقت کند و پس از حذف برنامه، به طور خودکار خود را باز می گرداند. گوگل اعلام کرده که هیچ برنامه آلوده ای در Google Play Store وجود ندارد و کاربران به طور خودکار توسط Play Protect محافظت می شوند.
به گزارش سیتنا، محققان امنیتی شرکت Zimperium از کشف نوع جدیدی از بدافزار پیشرفته اندروید به نام RatHat خبر دادهاند که از هوش مصنوعی برای انجام حملات سایبری استفاده میکند.
RatHat چگونه کار میکند؟
این بدافزار عمدتاً از طریق پیامکهای فیشینگ (Smishing) و تبلیغات مخرب (Malvertising) منتشر میشود. قربانیان به صفحات دانلود جعلی هدایت میشوند که در ظاهر قانونی به نظر میرسند اما خارج از Google Play Store قرار دارند.
پس از نصب جانبی (Sideloading) بدافزار روی گوشی:
۱. سوءاستفاده از تنظیمات دسترسیپذیری: بدافزار گزینههای Developer Options و Wireless Debugging را فعال میکند.
۲. اتصال به پل اشکالزدایی: خود را به پل اشکالزدایی گوشی (سطح Shell) متصل میکند.
۳. استفاده از AI: یک نقشه زنده از صفحه گوشی را به یکی از محبوبترین دستیارهای هوش مصنوعی مولد ارسال میکند و از آن میخواهد محتوای صفحه، عملکرد دکمهها و متنها را شناسایی کند. AI مانند چشم و دست بدافزار عمل میکند.
روشهای سرقت اطلاعات
- پوششهای جعلی ورود: روی اپلیکیشنهای بانکی و رمزارز، صفحات ورود جعلی نمایش میدهد.
- ضبط صفحه: صفحه گوشی را ضبط میکند.
- رهگیری کدهای یکبارمصرف: کدهای OTP را رهگیری میکند.
- کیلاگر سختافزاری: با خواندن مختصات لمسی مستقیماً از درایور صفحهنمایش در هسته، حرکات انگشت را با چیدمانهای صفحهکلید تطبیق داده و پینها و الگوهای قفل صفحه را استخراج میکند.
چرا حذف برنامه کافی نیست؟
RatHat یک خطای جعلی Play Store نمایش میدهد تا شما فکر کنید حذف ناموفق بوده است. حتی پس از حذف موفق، یک فرآیند پسزمینه مخفی بهطور خودکار برنامه را با مجوزهای دستنخورده بازمیگرداند.
واکنش گوگل
گوگل در پاسخ به این گزارش اعلام کرد: «بر اساس تشخیص فعلی ما، هیچ برنامه حاوی این بدافزار در Google Play یافت نشده است. کاربران اندروید بهطور خودکار توسط Google Play Protect که بهصورت پیشفرض روی دستگاههای دارای Google Play Services فعال است، در برابر نسخههای شناختهشده این بدافزار محافظت میشوند.»
توصیههای امنیتی
- از نصب جانبی برنامهها (Sideloading) خودداری کنید.
- به درخواستهای مجوز دسترسیپذیری مشکوک باشید.
- Play Protect را روشن نگه دارید.
- در صورت آلودگی، دستگاه را با Android Debug Bridge پاکسازی یا به تنظیمات کارخانه بازگردانید.
RatHat یک بدافزار پیشرفته اندروید است که با ترکیب هوش مصنوعی و سوءاستفاده از تنظیمات دسترسیپذیری، اطلاعات حساس کاربران را سرقت میکند و در برابر حذف مقاومت نشان میدهد. این بدافزار نشاندهنده تکامل تهدیدات سایبری با استفاده از AI است و نیازمند هوشیاری بیشتر کاربران در نصب برنامهها و مدیریت مجوزهاست. گوگل تأکید کرده که هیچ برنامه آلودهای در Play Store وجود ندارد، اما کاربرانی که از منابع خارج از Play Store برنامه نصب میکنند، در معرض خطر جدی هستند. برای مقابله با این تهدید، پرهیز از نصب جانبی، بررسی دقیق مجوزها و فعال نگهداشتن Play Protect ضروری است.
جدول اطلاعات کلیدی:
| شاخص | جزئیات |
|---|---|
| نام بدافزار | RatHat |
| کشفکننده | Zimperium |
| روش انتشار | Smishing، Malvertising، Sideloading |
| سوءاستفاده | Accessibility، Developer Options، Wireless Debugging |
| نقش AI | شناسایی محتوای صفحه |
| روشهای سرقت | پوشش جعلی ورود، ضبط صفحه، OTP، کیلاگر سختافزاری |
| مقاومت در برابر حذف | نمایش خطای جعلی، بازگشت خودکار |
| واکنش گوگل | عدم وجود در Play Store، محافظت Play Protect |
| راهحل | ADB یا Factory Reset |
انتهای پیام
افزودن دیدگاه جدید