بدافزار RatHat با کمک AI کنترل کامل اندروید رو میگیره
خلاصهٔ کاملتر
زیمپریوم، شرکت امنیت موبایل، یه بدافزار اندرویدی تازه به اسم RatHat رو معرفی کرده که با کمک AI کنترل کامل گوشی رو میگیره. زنجیره آلودگی از یه صفحه وب تقلبی شروع میشه که شبیه گوگل پلی طراحی شده و یه اپ به ظاهر سالم مثل Google Chrome بهت میده. اپ بعد از باز شدن فقط یه چیز میخواد: دسترسی Accessibility، همون قابلیتی که برای کمک به کاربرهای کمتوان ساخته شده و اجازه میده یه اپ منوهای گوشی رو بخونه و روشون کلیک کنه.
با همون دسترسی، بدافزار خودش توی منوها میچرخه و Wireless Debugging رو که یه ابزار قانونی توسعهدهندهست روشن میکنه، بعد به خودش دسترسی ADB Shell میده که عملاً یعنی سطح ادمین. از اونجا یه ایجنت مبتنی بر AI نصب میکنه که دستورهای سیستمی اجرا میکنه، به اضافه یه کلاینت پراکسی که داده دزدیدهشده رو به سرور مهاجم تونل میزنه. ساو ویلر از Malwarebytes میگه این زنجیره لزوماً پیچیدهتر از فیشینگ ویندوزی نیست؛ توی اندروید بالا رفتن سطح دسترسی معمولاً به همین دادن مجوزهای اضافه ختم میشه.
بدترین بخش اینه که هیچ نشونهای نمیده. برخلاف باجافزار، توی پسزمینه میشینه و هرچی روی صفحه میاد رو برمیداره: نام کاربری، رمز و کد دوعاملی. حتی ورودی خام لمس صفحه رو میدزده تا PIN و الگوی قفل رو بازسازی کنه، و پیامکها رو هم میخونه تا کدهای امنیتی رو وسط راه برداره. زیمپریوم رد مهاجمها رو به چین میزنه و میگه هدف اصلی اپهای پرداختی مثل WeChat Pay و Alipay ـه، هرچند به گفته Malwarebytes اپهای مالی دیگه هم میتونن هدف بشن. تا الان ۱۶۲ اپ آلوده و حدود دوازده سرور مهاجم شناسایی شده.
خبر خوب اینه که برای آلوده شدن باید اپ رو دستی سایدلود کنی، پس موندن روی گوگل پلی کل ماجرا رو میبنده. گوگل به CNET گفته Play Protect این بدافزار رو میشناسه و هیچ اپ آلودهای توی پلی استور نیست. ولی پاک کردنش سخته: به گفته ویلر چون بدافزار مدام خودشو جای اپهای دیگه جا میزنه و رفتارشو از طریق اندپوینت AI عوض میکنه، آنالیز ایستا و قرنطینه کافی نیست. تنها راه واقعی حذفش ریست کارخانهست، چون فایلهای مخفیای که ساخته اپ رو دوباره و دوباره نصب میکنن.
برای جلوگیری هم چند نقطه توقف وجود داره. روی لینک پیامک یا ایمیل از منبع ناشناس کلیک نکن. حواست به بالای صفحه باشه: اگه نوار آدرس داره، اون اپ نیست، یه سایته که خودشو شبیه اپ کرده. اگه ازت خواستن اپی رو دوباره نصب کنی که از قبل روی گوشی داری، شک کن. آخرین و مهمترین خط دفاع هم همون دسترسی Accessibility ـه؛ تا وقتی ندی، اپ دانلودشده تقریباً هیچ کاری از دستش برنمیاد.
نکات کلیدی:
- RatHat از یه صفحه جعلی شبیه گوگل پلی پخش میشه و خودشو جای اپهایی مثل Chrome جا میزنه
- با دسترسی Accessibility، Wireless Debugging رو روشن میکنه و به خودش ADB Shell میده
- رمز، کد دوعاملی، پیامک و حتی لمس خام صفحه برای بازسازی PIN و الگوی قفل رو میدزده
- ۱۶۲ اپ آلوده و حدود دوازده سرور مهاجم شناسایی شده؛ هدف اصلی WeChat Pay و Alipay ـه
- Play Protect شناساییش میکنه، ولی حذف کامل فقط با ریست کارخانه ممکنه




