وكالة عمرة الإخبارية – تُشكل برمجية RatHat الخبيثة تحولاً نوعياً في تهديدات أندرويد؛ كونها لا تعتمد فقط على الثغرات التقليدية، بل تدمج الذكاء الاصطناعي التوليدي ليكون بمثابة “عينين ويدين” للبرمجية لفهم واجهة المستخدم، بجانب آليات معقدة تضمن بقاءها حتى بعد الحذف.
كيف تعمل برمجية RatHat الخبيثة؟
1. طريقة الانتشار: تصل عبر رسائل التصيد النصي (Smishing) والإعلانات الخبيثة لتوجيه الضحية لتنزيل تطبيقات من خارج متجر “Google Play”.
2. استغلال الصلاحيات وتفعيل التصحيح: تستغل إعدادات إمكانية الوصول (Accessibility) لتفعيل “خيارات المطور” وميزة “التصحيح اللاسلكي” (Wireless Debugging)، وتصل لصلاحيات تشبه أوامر النظام.
3. دعم الذكاء الاصطناعي التوليدي: ترسل لقطات حية من الشاشة إلى نموذج ذكاء اصطناعي توليدي لتحليلها، معرفة وظائف الأزرار، قراءة النصوص، وتحديد الخطوة التالية لسرقة البيانات.
4. تغطية الواجهات المصرفية (Overlay Attack): تُظهر واجهات دخول مزيفة فوق تطبيقات البنوك والعملات المشفرة لسرقة الحسابات، مع تقطير رموز OTP وتسجيل الشاشة.
5. كي لوجر على مستوى النواة (Kernel Keylogger): تقرأ إحداثيات اللمس الخام مباشرة من برمجية الشاشة لتحديد رموز PIN وأنماط فتح القفل بناءً على حركة الأصابع.
لماذا يُعد حذف التطبيق غير كافٍ؟
• رسائل التضليل: عند محاولة الحذف، تعرض البرمجية رسالة خطأ مزيفة تدعي فشل عملية إلغاء التثبيت.
• البقاء والاستعادة: تعمل عملية منفصلة ومخفية في الخلفية لإعادة تثبيت البرمجية واستعادة صلاحياتها تلقائياً حتى لو تم حذف التطبيق الظاهر.
طبيعة الخطر وتوضيح “Google”
| الجانب | التوضيح الرسمي والمعطيات |
| المكتشف | فريق الأبحاث بشركة الأمن السيبراني Zimperium. |
| موقف Google Play | أكدت غوغل عدم وجود أي تطبيقات مصابة بـ RatHat على متجر Play الرسمي. |
| الحماية التلقائية | خدمة Google Play Protect توفر حماية تلقائية ضد الإصدارات المعروفة من البرمجية. |
طرق الحماية والإزالة عند الإصابة
• التدابير الوقائية:
o تجنب تثبيت أي تطبيق (APK) من خارج متجر Google Play الرسمي.
o الحذر الشديد قبل منح صلاحيات إمكانية الوصول (Accessibility Services) لأي تطبيق.
o التأكد من تفعيل خدمة Google Play Protect باستمرار.
• إجراءات التخلص من البرمجية حال الإصابة:
o إزالة البرمجية يدوياً عبر الأوامر البرمجية باستخدام أداة Android Debug Bridge (ADB).
o إجراء إعادة ضبط المصنع (Factory Reset) للجهاز لضمان مسح كافة العمليات المخفية في النظام.