تحقیقکنندگان امنیت سایبری زیمپریوم (Zimperium) پرده از بدافزاری پیشرفته اندروید به نام RatHat برداشتند که با تلفیق هوش مصنوعی مولد و سوءاستفاده از مکانیزمهای سیستمی، کنترل دستگاه را در میگیرد و حتی پس از حذف، دروازهی برگشتی برای مهاجم باز میگذارد. این بدافزار که به عوامل تهدید چینی نسبت داده میشود، از یک معماری سهلایه و خط لولهی заهر چندمرحلهای برخوردار است که کنترلهای امنیتی سنتی را ناکام میسازد.
مکانیزم zarرِش: از سمیشینگ تا جفتسازی مخفی ADB
RatHat از طریق کمپینهای هدفمند سمیشینگ (فیشینگ پیامکی)، مالورتایزینگ (تبلیغات مخرب) و انجمنهای شخص ثالث توزیع میشود. قربانی را به پورتالهای دانلود فریبنده هدایت میکنند تا APK آلوده را نصب کند. این بستهها در واقع یک دрапَر (Dropper) هستند که بار اصلی را استقرار میدهند و همزمان لایههای ضدتحلیل و ضددیباگ برای دور زدن سندباکسها و موتورهای تحلیل خودکار تعبیه شدهاند.
چهار تکنیک ضدتحلیل پیشرفته
- تلاعب کنتینر (Container Tampering): اعلام فایلها به عنوان دایرکتوری یا تنظیم پرچم رمزگذاری ZIP تا
libziparchiveاندروید آنها را نادیده بگیرد، در حالی که ابزارهایی مانندapktoolوunzipهمچنان قادر به استخراج هستند. - بم مانیفست (Manifest Bomb): قرار دادن هدرهای قطعه
0x9999درAndroidManifest.xmlکه محیط اجرایی بومی اندروید نادیده میگیرد، اما خطوط لوله تحلیل خودکار را به کرش یا تایماوت میاندازد. - سمومگذاری بایتکد DEX: شبهدستورالعملها با ویژگی
element_widthنامعتبر که فرآیند دیاسمبلی را دچار شکست میکند. - رمزگذاری دوگانه رشتهها: استفاده از طرح
StringCrypto: Base64برای مبهمسازی رشتههای حساس در برابر تحلیل استاتیک.
معماری سهلایه: اپلیکیشن، عامل Go و تونل FRP
معماری RatHat از سه مؤلفه اصلی تشکیل شده که با همکاری بینظیری کار میکنند:
۱. اپلیکیشن مخرب اندروید: دروازهی دسترسیهای حیاتی
این قطعه نخستین پل ارتباطی است. با فریب کاربر برای اعطای مجوز Accessibility (دسترسیپذیری)، بدافزار میتواند:
- گزینههای توسعهدهنده را فعال کند
- اشکالزدایی بیسیم (Wireless Debugging) را روشن نماید
- کد جفتسازی ۶ رقمی ADB را استخراج و به سرور C2 بفرستد
علاوه بر این، اپلیکیشن قادر است لایههای Overlay بر روی برنامههای هدف (بانک، شبکه اجتماعی و...) برای دزدیدن اعتبارها نمایش دهد، صفحه را با MediaProjection API ضبط کند، پیامکها را رهگیری نماید و حتی تلاشهای حذف یا نصب را با نمایش خطای جعلی پلیاستور خنثی کند.
۲. عامل Go (Go Agent): دامن بومی با هویت جعلی
این باینری که به صورت liblocal-service.so ماسک شده، از دسترسی شل حاصل از دامن ADB محلی برای اجرای دستورات سیستمعامل استفاده میکند. وظایف آن شامل:
- برقراری مандگاری (Persistence) در سطح سیستم
- اعمال معافیتهای مدیریت انرژی (Battery Optimization Exemption)
- اجرای کیلاگر سطح سختافزاری برای ثبت فشارهای انگشت روی صفحه
- بازیابی تنظیمات تونل FRP از سرور C2
۳. کلاینت FRP: تونل معکوس امن به زیرساخت مهاجم
این قطعه یک تونل معکوس پایدار و رمزنگاری شده به سرور دستور و کنترل برقرار میکند. از دیدگاه مهاجم، این تونل یک راه عمومی به داخل دستگاه
است که ترافیک ADB را انتقال میدهد و مستقل از قابلیتهای خود بدافزار، کنترل کامل را فراهم میکند.
هوش مصنوعی در خدمت ناوبری خودکار
شاید شگفتانگیزترین قابلیت RatHat، استفاده از یک دستیار هوش مصنوعی مولد (Generative AI) محبوب جهانی برای تصمیمگیری در زمان واقعی است. بدافزار درخت دسترسیپذیری زنده دستگاه را به XML سریالسازی کرده و به مدل AI میفرستد تا:
- مختصات مرکز یک هدف نامگذاری شده را به صورت JSON برای کلیک مصنوعی محاسبه کند
- متن واقعی روی صفحه را از XML استخراج نماید
- دستورات ناوبری خودکار مانند
SCROLL_DOWNصادر کند
این بدان معناست که مهاجم نیازی به اسکریپتنویسی دقیق برای هر برنامه هدف ندارد؛ AI به صورت پویا رابط کاربری را درک کرده و عملیات را هدایت میکند.
مандگاری فراتر از حذف: شل زنده بماند
خطرناکترین بخش گزارش این است که حتی اگر کاربر اپلیکیشن مخرب را حذف کند، مهاجم همچنان دسترسی شل (Shell Access) روی دستگاه حفظ میکند. دامن ADB محلی که به عنوان مستقل از چرخه حیات اپلیکیشن است، به عنوان بکدور ماندگار عمل میکند. مهاجم میتواند به صورت دورهای بررسی کند که آیا بدافزار نصب است یا خیر و در صورت عدم وجود، آن را مجدداً به صورت سایلنت (بدون تعامل کاربر) نصب نماید.
دستورات C2: طیف گسترده دزدیدن داده
دستورات صادر شده از سرور C2 طیف وسیعی از دادهها را هدف قرار میدهند:
- پیامکها، اعتبارها، فایلها، PIN، الگو، رمز قفل صفحه
- اسکرینشاتها، ضربات کلید (شامل URLهای وارد شده در مرورگر)
- لیست برنامههای نصب شده
این عمق و وسعت دسترسی، RatHat را نه یک بدافزار ساده، بلکه یک فریمورک ریموتادمین (Remote Admin Framework) مخرب میسازد.
چرا دفاعهای سنتی شکست میخورند؟
به گفته زیمپریوم، معماری چندلایه RatHat، وابستگی به دامنهای خارج از چرخه حیات اپلیکیشن، و حلقههای تصمیمگیری GenAI در زمان واقعی، نشان میدهد که کنترلهای امنیتی موبایل مبتنی بر امضا (Signature-based) و حتی تحلیل رفتار سطح اپلیکیشن، بیاثرند. دفاع موثر نیازمند نظارت بر سطح کرنل، مانیتورینگ ترافیک ADB غیرمترقبه، و شناسایی الگوهای ناوبری مبتنی بر AI است.
با گسترش استفاده از هوش مصنوعی در بدافزارها، مرز بین اتوماسیون مهاجم و هوشمندی واقعی محو میشود. RatHat تنها نمونهای است از آیندهای که در آن بدافزارها نه تنها کد اجرا میکنند، بلکه فکر
میکنند و تصمیم میگیرند.





