لا يمكن حذفها.. برمجية خبيثة جديدة على أندرويد تستخدم الذكاء الاصطناعي لسرقة بياناتك
ظهرت برمجية خبيثة جديدة تستهدف أجهزة أندرويد، وتستخدم الذكاء الاصطناعي كمساعد لها لتنفيذ عمليات سرقة البيانات، بما في ذلك كلمات المرور وأرقام التعريف الشخصية (PIN)، كما أنها تمتلك آليات تتيح لها البقاء على الجهاز حتى بعد محاولة إلغاء تثبيتها.
وتحمل البرمجية اسم RatHat، وقد اكتشفها فريق الأبحاث في شركة الأمن السيبراني Zimperium.
وتعتمد البرمجية على الجمع بين أدوات تصحيح أخطاء أندرويد (Debugging) وروبوت محادثة يعمل بالذكاء الاصطناعي، بهدف فهم ما يظهر على شاشة الهاتف وتحديد الخطوة التالية التي ينبغي تنفيذها، بحسب تقرير نشره موقع “digitaltrends” واطلعت عليه “العربية Business”.
من جانبها أكدت “غوغل” عدم وجود تطبيقات مصابة بRatHat على متجر “غوغل بلاي”.
وقالت “غوغل”: “استنادًا إلى عمليات الكشف الحالية لدينا، لا توجد تطبيقات تحتوي على هذه البرمجية الخبيثة على غوغل بلاي. ويحظى مستخدمو أندرويد بالحماية تلقائيًا من الإصدارات المعروفة من هذه البرمجية عبر Google Play Protect، الذي يكون مفعّلًا افتراضيًا على أجهزة أندرويد التي تتضمن خدمات غوغل بلاي”.
كيف تستخدم RatHat الذكاء الاصطناعي؟
تنتشر RatHat بشكل أساسي عبر رسائل التصيد النصي (Smishing) والإعلانات الخبيثة (Malvertising)، إذ توجه الضحايا إلى صفحات مزيفة لتنزيل تطبيقات تبدو شرعية للوهلة الأولى، لكنها موجودة خارج متجر “غوغل بلاي”.
وبمجرد تثبيت البرمجية على الهاتف من خارج المتجر الرسمي، تبدأ آليات أكثر تعقيدًا في العمل.
وبحسب الباحثين، تستغل RatHat إعدادات إمكانية الوصول (Accessibility) في أندرويد لتفعيل خيارات المطور وميزة التصحيح اللاسلكي (Wireless Debugging)، ثم تقرن نفسها بجسر تصحيح الأخطاء الخاص بالهاتف، ما يمنحها مستوى من التحكم يمكن وصفه بأنه قريب من التحكم عبر أوامر النظام.
وهنا يأتي دور الذكاء الاصطناعي. ترسل البرمجية صورة حية لما يحدث على شاشة الهاتف إلى ما وصفه التقرير بأنه واحد من أشهر مساعدي الذكاء الاصطناعي التوليدي في العالم، ثم تطلب منه تحليل ما يظهر على الشاشة.
ويشمل ذلك تحديد العناصر الموجودة على الشاشة، ومعرفة وظيفة زر معين، وقراءة النصوص الظاهرة أمام المستخدم.
وبهذه الطريقة، يتحول الذكاء الاصطناعي إلى ما يشبه عينين ويدين للبرمجية الخبيثة، إذ يساعدها على فهم واجهة الهاتف وتحديد الإجراءات التي ينبغي تنفيذها بعد ذلك.
لماذا قد لا يكفي حذف التطبيق للتخلص من RatHat؟
كل هذه العمليات تبدأ من خلال تطبيق مزيف يقوم الضحية بتثبيته، لكن الأضرار الفعلية تظهر عند استهداف التطبيقات الحساسة.
وتستخدم RatHat واجهات تسجيل دخول مزيفة فوق تطبيقات الخدمات المصرفية والعملات المشفرة، بهدف خداع المستخدم لإدخال بياناته.
كما تستطيع تسجيل شاشة الهاتف واعتراض رموز التحقق لمرة واحدة (OTP).
ومن خلال هذه الأساليب، يمكن للبرمجية الوصول إلى مجموعة واسعة من المعلومات الحساسة.
ولا يتوقف الأمر عند استخدام الذكاء الاصطناعي، إذ تشغّل RatHat عملية خلفية منفصلة ودائمة تتضمن مسجل ضغطات مفاتيح (Keylogger) على مستوى العتاد.
وتعتمد هذه الآلية على قراءة إحداثيات اللمس الخام مباشرة من برنامج تشغيل شاشة اللمس داخل نواة النظام (Kernel)، ثم مطابقة حركة إصبع المستخدم مع تخطيطات لوحات الأرقام المخزنة، بهدف تحديد رموز PIN وأنماط فتح قفل الشاشة.
والأخطر أن إلغاء تثبيت التطبيق قد لا يكون كافيًا للتخلص من البرمجية.
وعند محاولة المستخدم حذف التطبيق، تعرض RatHat رسالة خطأ مزيفة من متجر Play لإيهامه بأن عملية إلغاء التثبيت فشلت.
وحتى إذا نجحت عملية الحذف بالفعل، يمكن لعملية خلفية مخفية إعادة البرمجية إلى الجهاز، مع الاحتفاظ بصلاحياتها السابقة.
كيف تحمي هاتف أندرويد؟
تنصح “Zimperium” بإجراءات تبدو تقليدية، لكنها تظل مهمة، أبرزها تجنب تثبيت التطبيقات من خارج المتاجر الرسمية، والتعامل بحذر شديد مع أي تطبيق يطلب صلاحيات إمكانية الوصول، إلى جانب إبقاء ميزة Google Play Protect مفعلة.
أما إذا كان الجهاز مصابًا بالفعل، فقد يحتاج المستخدم إلى إزالة البرمجية يدويًا باستخدام Android Debug Bridge (ADB)، أو اللجوء إلى إعادة ضبط الهاتف إلى إعدادات المصنع للتخلص منها.
المصدر: العربية – تكنولوجيا