تحقیق‌کنندگان امنیت سایبری زیمپریوم (Zimperium) پرده از بدافزاری پیشرفته اندروید به نام RatHat برداشتند که با تلفیق هوش مصنوعی مولد و سوءاستفاده از مکانیزم‌های سیستمی، کنترل دستگاه را در می‌گیرد و حتی پس از حذف، دروازه‌ی برگشتی برای مهاجم باز می‌گذارد. این بدافزار که به عوامل تهدید چینی نسبت داده می‌شود، از یک معماری سه‌لایه و خط لوله‌ی заهر چندمرحله‌ای برخوردار است که کنترل‌های امنیتی سنتی را ناکام می‌سازد.

مکانیزم zarرِش: از سمیشینگ تا جفت‌سازی مخفی ADB

RatHat از طریق کمپین‌های هدفمند سمیشینگ (فیشینگ پیامکی)، مال‌ورتایزینگ (تبلیغات مخرب) و انجمن‌های شخص ثالث توزیع می‌شود. قربانی را به پورتال‌های دانلود فریبنده هدایت می‌کنند تا APK آلوده را نصب کند. این بسته‌ها در واقع یک دрапَر (Dropper) هستند که بار اصلی را استقرار می‌دهند و همزمان لایه‌های ضدتحلیل و ضددیباگ برای دور زدن سندباکس‌ها و موتورهای تحلیل خودکار تعبیه شده‌اند.

چهار تکنیک ضدتحلیل پیشرفته

  • تلاعب کنتینر (Container Tampering): اعلام فایل‌ها به عنوان دایرکتوری یا تنظیم پرچم رمزگذاری ZIP تا libziparchive اندروید آن‌ها را نادیده بگیرد، در حالی که ابزارهایی مانند apktool و unzip همچنان قادر به استخراج هستند.
  • بم مانیفست (Manifest Bomb): قرار دادن هدرهای قطعه 0x9999 در AndroidManifest.xml که محیط اجرایی بومی اندروید نادیده می‌گیرد، اما خطوط لوله تحلیل خودکار را به کرش یا تایم‌اوت می‌اندازد.
  • سموم‌گذاری بایت‌کد DEX: شبه‌دستورالعمل‌ها با ویژگی element_width نامعتبر که فرآیند دی‌اسمبلی را دچار شکست می‌کند.
  • رمزگذاری دوگانه رشته‌ها: استفاده از طرح StringCrypto: Base64 برای مبهم‌سازی رشته‌های حساس در برابر تحلیل استاتیک.

معماری سه‌لایه: اپلیکیشن، عامل Go و تونل FRP

معماری RatHat از سه مؤلفه اصلی تشکیل شده که با همکاری بی‌نظیری کار می‌کنند:

۱. اپلیکیشن مخرب اندروید: دروازه‌ی دسترسی‌های حیاتی

این قطعه نخستین پل ارتباطی است. با فریب کاربر برای اعطای مجوز Accessibility (دسترسی‌پذیری)، بدافزار می‌تواند:

  • گزینه‌های توسعه‌دهنده را فعال کند
  • اشکال‌زدایی بی‌سیم (Wireless Debugging) را روشن نماید
  • کد جفت‌سازی ۶ رقمی ADB را استخراج و به سرور C2 بفرستد

علاوه بر این، اپلیکیشن قادر است لایه‌های Overlay بر روی برنامه‌های هدف (بانک، شبکه اجتماعی و...) برای دزدیدن اعتبارها نمایش دهد، صفحه را با MediaProjection API ضبط کند، پیامک‌ها را رهگیری نماید و حتی تلاش‌های حذف یا نصب را با نمایش خطای جعلی پلی‌استور خنثی کند.

۲. عامل Go (Go Agent): دامن بومی با هویت جعلی

این باینری که به صورت liblocal-service.so ماسک شده، از دسترسی شل حاصل از دامن ADB محلی برای اجرای دستورات سیستم‌عامل استفاده می‌کند. وظایف آن شامل:

  • برقراری مандگاری (Persistence) در سطح سیستم
  • اعمال معافیت‌های مدیریت انرژی (Battery Optimization Exemption)
  • اجرای کی‌لاگر سطح سخت‌افزاری برای ثبت فشارهای انگشت روی صفحه
  • بازیابی تنظیمات تونل FRP از سرور C2

۳. کلاینت FRP: تونل معکوس امن به زیرساخت مهاجم

این قطعه یک تونل معکوس پایدار و رمزنگاری شده به سرور دستور و کنترل برقرار می‌کند. از دیدگاه مهاجم، این تونل یک راه عمومی به داخل دستگاه است که ترافیک ADB را انتقال می‌دهد و مستقل از قابلیت‌های خود بدافزار، کنترل کامل را فراهم می‌کند.

هوش مصنوعی در خدمت ناوبری خودکار

شاید شگفت‌انگیزترین قابلیت RatHat، استفاده از یک دستیار هوش مصنوعی مولد (Generative AI) محبوب جهانی برای تصمیم‌گیری در زمان واقعی است. بدافزار درخت دسترسی‌پذیری زنده دستگاه را به XML سریال‌سازی کرده و به مدل AI می‌فرستد تا:

  • مختصات مرکز یک هدف نام‌گذاری شده را به صورت JSON برای کلیک مصنوعی محاسبه کند
  • متن واقعی روی صفحه را از XML استخراج نماید
  • دستورات ناوبری خودکار مانند SCROLL_DOWN صادر کند

این بدان معناست که مهاجم نیازی به اسکریپت‌نویسی دقیق برای هر برنامه هدف ندارد؛ AI به صورت پویا رابط کاربری را درک کرده و عملیات را هدایت می‌کند.

مандگاری فراتر از حذف: شل زنده بماند

خطرناک‌ترین بخش گزارش این است که حتی اگر کاربر اپلیکیشن مخرب را حذف کند، مهاجم همچنان دسترسی شل (Shell Access) روی دستگاه حفظ می‌کند. دامن ADB محلی که به عنوان مستقل از چرخه حیات اپلیکیشن است، به عنوان بکدور ماندگار عمل می‌کند. مهاجم می‌تواند به صورت دوره‌ای بررسی کند که آیا بدافزار نصب است یا خیر و در صورت عدم وجود، آن را مجدداً به صورت سایلنت (بدون تعامل کاربر) نصب نماید.

نمودار معماری بدافزار RatHat شامل اپلیکیشن، عامل Go و کلاینت FRP

دستورات C2: طیف گسترده دزدیدن داده

دستورات صادر شده از سرور C2 طیف وسیعی از داده‌ها را هدف قرار می‌دهند:

  • پیامک‌ها، اعتبارها، فایل‌ها، PIN، الگو، رمز قفل صفحه
  • اسکرین‌شات‌ها، ضربات کلید (شامل URLهای وارد شده در مرورگر)
  • لیست برنامه‌های نصب شده

این عمق و وسعت دسترسی، RatHat را نه یک بدافزار ساده، بلکه یک فریمورک ریموت‌ادمین (Remote Admin Framework) مخرب می‌سازد.

چرا دفاع‌های سنتی شکست می‌خورند؟

به گفته زیمپریوم، معماری چندلایه RatHat، وابستگی به دامن‌های خارج از چرخه حیات اپلیکیشن، و حلقه‌های تصمیم‌گیری GenAI در زمان واقعی، نشان می‌دهد که کنترل‌های امنیتی موبایل مبتنی بر امضا (Signature-based) و حتی تحلیل رفتار سطح اپلیکیشن، بی‌اثرند. دفاع موثر نیازمند نظارت بر سطح کرنل، مانیتورینگ ترافیک ADB غیرمترقبه، و شناسایی الگوهای ناوبری مبتنی بر AI است.

با گسترش استفاده از هوش مصنوعی در بدافزارها، مرز بین اتوماسیون مهاجم و هوشمندی واقعی محو می‌شود. RatHat تنها نمونه‌ای است از آینده‌ای که در آن بدافزارها نه تنها کد اجرا می‌کنند، بلکه فکر می‌کنند و تصمیم می‌گیرند.