استفاده بدافزار جدید اندروید از AI برای جاسوسی

3
محققان امنیتی شرکت Zimperium از کشف بدافزار جدیدی به نام RatHat خبر داده اند که از یک چت بات هوش مصنوعی برای درک محتوای صفحه گوشی قربانی استفاده می کند. این بدافزار با سواستفاده از تنظیمات دسترسی پذیری اندروید، گزینه های Developer Options و Wireless Debugging را فعال کرده و خود را به پل اشکال زدایی گوشی متصل می کند. RatHat می تواند اطلاعات ورود، پین های قفل صفحه و کدهای یکبارمصرف را سرقت کند و پس از حذف برنامه، به طور خودکار خود را باز می گرداند. گوگل اعلام کرده که هیچ برنامه آلوده ای در Google Play Store وجود ندارد و کاربران به طور خودکار توسط Play Protect محافظت می شوند.

به گزارش سیتنا، محققان امنیتی شرکت Zimperium از کشف نوع جدیدی از بدافزار پیشرفته اندروید به نام RatHat خبر داده‌اند که از هوش مصنوعی برای انجام حملات سایبری استفاده می‌کند.

RatHat چگونه کار می‌کند؟

این بدافزار عمدتاً از طریق پیامک‌های فیشینگ (Smishing) و تبلیغات مخرب (Malvertising) منتشر می‌شود. قربانیان به صفحات دانلود جعلی هدایت می‌شوند که در ظاهر قانونی به نظر می‌رسند اما خارج از Google Play Store قرار دارند.

پس از نصب جانبی (Sideloading) بدافزار روی گوشی:

۱. سوءاستفاده از تنظیمات دسترسی‌پذیری: بدافزار گزینه‌های Developer Options و Wireless Debugging را فعال می‌کند.
۲. اتصال به پل اشکال‌زدایی: خود را به پل اشکال‌زدایی گوشی (سطح Shell) متصل می‌کند.
۳. استفاده از AI: یک نقشه زنده از صفحه گوشی را به یکی از محبوب‌ترین دستیارهای هوش مصنوعی مولد ارسال می‌کند و از آن می‌خواهد محتوای صفحه، عملکرد دکمه‌ها و متن‌ها را شناسایی کند. AI مانند چشم و دست بدافزار عمل می‌کند.

روش‌های سرقت اطلاعات

  • پوشش‌های جعلی ورود: روی اپلیکیشن‌های بانکی و رمزارز، صفحات ورود جعلی نمایش می‌دهد.
  • ضبط صفحه: صفحه گوشی را ضبط می‌کند.
  • رهگیری کدهای یک‌بارمصرف: کدهای OTP را رهگیری می‌کند.
  • کی‌لاگر سخت‌افزاری: با خواندن مختصات لمسی مستقیماً از درایور صفحه‌نمایش در هسته، حرکات انگشت را با چیدمان‌های صفحه‌کلید تطبیق داده و پین‌ها و الگوهای قفل صفحه را استخراج می‌کند.

چرا حذف برنامه کافی نیست؟

RatHat یک خطای جعلی Play Store نمایش می‌دهد تا شما فکر کنید حذف ناموفق بوده است. حتی پس از حذف موفق، یک فرآیند پس‌زمینه مخفی به‌طور خودکار برنامه را با مجوزهای دست‌نخورده بازمی‌گرداند.

واکنش گوگل

گوگل در پاسخ به این گزارش اعلام کرد: «بر اساس تشخیص فعلی ما، هیچ برنامه حاوی این بدافزار در Google Play یافت نشده است. کاربران اندروید به‌طور خودکار توسط Google Play Protect که به‌صورت پیش‌فرض روی دستگاه‌های دارای Google Play Services فعال است، در برابر نسخه‌های شناخته‌شده این بدافزار محافظت می‌شوند.»

توصیه‌های امنیتی

  • از نصب جانبی برنامه‌ها (Sideloading) خودداری کنید.
  • به درخواست‌های مجوز دسترسی‌پذیری مشکوک باشید.
  • Play Protect را روشن نگه دارید.
  • در صورت آلودگی، دستگاه را با Android Debug Bridge پاک‌سازی یا به تنظیمات کارخانه بازگردانید.

RatHat یک بدافزار پیشرفته اندروید است که با ترکیب هوش مصنوعی و سوءاستفاده از تنظیمات دسترسی‌پذیری، اطلاعات حساس کاربران را سرقت می‌کند و در برابر حذف مقاومت نشان می‌دهد. این بدافزار نشان‌دهنده تکامل تهدیدات سایبری با استفاده از AI است و نیازمند هوشیاری بیشتر کاربران در نصب برنامه‌ها و مدیریت مجوزهاست. گوگل تأکید کرده که هیچ برنامه آلوده‌ای در Play Store وجود ندارد، اما کاربرانی که از منابع خارج از Play Store برنامه نصب می‌کنند، در معرض خطر جدی هستند. برای مقابله با این تهدید، پرهیز از نصب جانبی، بررسی دقیق مجوزها و فعال نگه‌داشتن Play Protect ضروری است.

جدول اطلاعات کلیدی:

شاخص جزئیات
نام بدافزار RatHat
کشف‌کننده Zimperium
روش انتشار Smishing، Malvertising، Sideloading
سوءاستفاده Accessibility، Developer Options، Wireless Debugging
نقش AI شناسایی محتوای صفحه
روش‌های سرقت پوشش جعلی ورود، ضبط صفحه، OTP، کی‌لاگر سخت‌افزاری
مقاومت در برابر حذف نمایش خطای جعلی، بازگشت خودکار
واکنش گوگل عدم وجود در Play Store، محافظت Play Protect
راه‌حل ADB یا Factory Reset

انتهای پیام


Source URL: https://www.citna.ir/news/341899/استفاده-بدافزار-جدید-اندروید-ai-جاسوسی