برمجية RatHat الخبيثة تستغل الذكاء الاصطناعي وتقاوم الحذف على هواتف أندرويد

كشفت شركة الأمن السيبراني Zimperium zLabs عن برمجية خبيثة جديدة تستهدف أجهزة Android وتحمل اسم RatHat، وتتميز بقدرتها على استغلال أذونات إمكانية الوصول، والارتباط تلقائياً بخاصية Wireless Debugging، إلى جانب الاستعانة بمساعد ذكاء اصطناعي توليدي للحصول على إرشادات لتنفيذ عمليات النقر والتمرير داخل واجهة المستخدم.
وربط الباحثون البرمجية بجهات تشغيل مقرها الصين، بعد العثور داخلها على مطالبات مكتوبة باللغة الصينية.
كيف تصل RatHat إلى الهواتف؟
بحسب الباحثين، لا تنتشر البرمجية عبر متجر Google Play، وإنما يعتمد المهاجمون على أساليب متعددة لخداع المستخدمين، من بينها رسائل التصيد النصية، والإعلانات الخبيثة، ومواقع التنزيل المزيفة التي تروج لتثبيت ملفات APK من خارج المتجر الرسمي.
وبعد تثبيت البرمجية ومنحها إذن إمكانية الوصول، تبدأ RatHat في تنفيذ مجموعة من العمليات التي تمنحها قدرة أكبر على التحكم في الجهاز.
وتقوم البرمجية بفتح خيارات المطور وتفعيل ميزة Wireless Debugging، ثم استخراج رمز الاقتران، قبل تثبيت وكيل مكتوب بلغة Go يحمل اسم liblocal-service.so.
كما تثبت البرمجية عميلاً للوكيل العكسي FRP، ما يسمح بإنشاء نفق اتصال يوفر للمهاجم إمكانية الوصول عن بُعد إلى واجهة الأوامر الموجودة على الجهاز.
لماذا يصعب التخلص منها؟
تكمن إحدى أخطر خصائص RatHat في أن حذف التطبيق المصاب بالطريقة التقليدية قد لا يكون كافياً للتخلص منها.
فالوكيل الذي تثبته البرمجية يمكن أن يعمل خارج دورة حياة حزمة التطبيق الأساسية، ما يسمح له بإعادة تثبيت المكونات الخبيثة واستعادة أذونات إمكانية الوصول حتى بعد محاولة إزالة التطبيق.
كما تعمل RatHat على تعطيل مطالبات إلغاء التثبيت، وتعرض للمستخدم طبقة مزيفة تحاكي رسالة خطأ من Google، بهدف منعه من إكمال عملية إزالة البرمجية.
وتجعل هذه الآليات البرمجية أكثر قدرة على الاستمرار داخل الجهاز، وتزيد من صعوبة اكتشافها وإزالتها بالطرق التقليدية.
ويحذر اكتشاف RatHat من مخاطر تثبيت ملفات APK من مصادر غير موثوقة، خصوصاً عندما تطلب التطبيقات الجديدة أذونات حساسة مثل إمكانية الوصول أو صلاحيات المطور والاتصال اللاسلكي للتصحيح.
لذلك، يمثل تجنب التطبيقات والمواقع غير الموثوقة، وعدم منح أذونات حساسة لتطبيقات غير معروفة، من أهم الإجراءات الوقائية للحد من خطر الإصابة بمثل هذه البرمجيات الخبيثة.



