برمجية RatHat الخبيثة: طفرة في استغلال الذكاء الاصطناعي لاختراق أندرويد
تستخدم برمجية RatHat تقنيات الذكاء الاصطناعي التوليدي للتحكم الفعلي في واجهات التطبيقات، مما يمنح المهاجمين قدرة غير مسبوقة على تنفيذ عمليات احتيالية وسرقة الهوية.

تهديد جديد بذكاء اصطناعي فائق
رصدت شركة أمن الهواتف [Zimperium](https://zimperium.com/blog/rathat-ai-powered-mobile-threat-is-here-for-your-credentials-bank-accounts) برمجية خبيثة جديدة من نوع طروادة تستهدف نظام أندرويد، وتتميز بقدرات تقنية متقدمة بفضل دمج الذكاء الاصطناعي التوليدي. وتعمل هذه البرمجية، التي أُطلق عليها اسم [RatHat](https://zimperium.com/blog/rathat-ai-powered-mobile-threat-is-here-for-your-credentials-bank-accounts)، على تغيير قواعد اللعبة في مجال الهجمات البرمجية من خلال تحويل الهاتف إلى أداة ذاتية التنفيذ تتبع تعليمات دقيقة بدلاً من مجرد انتظار أوامر المهاجم التقليدية.
تنتشر هذه البرمجية عبر أساليب التصيد الاحتيالي والرسائل النصية الخبيثة (Smishing) والإعلانات الضارة (Malvertising). وبمجرد وصولها إلى الجهاز، تبدأ في سلسلة من عمليات التثبيت المتعددة المراحل التي تتجاوز قيود نظام أندرويد الأساسية، لتنتقل من مجرد تطبيق وصوله محدود إلى أداة تمتلك صلاحيات كاملة للتنفيذ على مستوى النظام (Shell-level execution)، مما يجعلها واحدة من أخطر التهديدات التي واجهت مستخدمي الهواتف الذكية مؤخراً وفقاً لما ذكره تقرير [SecurityWeek](https://www.securityweek.com/rathat-android-trojan-uses-ai-for-automation/).
هيكلية الهجوم وآليات التخفي
تتكون البنية التحتية لـ RatHat من ثلاثة عناصر متكاملة: تطبيق أندرويد خبيث، عميل مكتوب بلغة Go، ووكيل FRP. يعمل التطبيق كواجهة أولية تطلب صلاحيات النظام الحساسة وتستخدم ملفات HTML مضللة لخداع المستخدم ومنحه صلاحيات الوصول (Accessibility Services). هذا المستوى من الوصول يتيح للبرمجية تنفيذ عمليات 'حقن' لواجهات مزيفة فوق تطبيقات البنوك الحقيقية، حيث يتم اعتراض البيانات والرموز السرية قبل وصولها إلى التطبيق الأصلي.
ما يميز هذه البرمجية هو تواصلها الدائم مع مساعد ذكاء اصطناعي يقوم بتحويل شجرة واجهة المستخدم (Accessibility tree) إلى ملفات XML، حيث يقرأ الذكاء الاصطناعي محتويات الشاشة ويحدد العناصر اللازمة للضغط عليها والتفاعل معها تلقائياً. هذه القدرة على التنقل الذاتي تمنح المهاجمين ميزة هائلة في محاكاة السلوك البشري الطبيعي أثناء سحب الأموال أو تغيير إعدادات الأمان في الجهاز.
الاستمرارية والسيطرة على مستوى الأجهزة
لا تكتفي RatHat بسرقة المعلومات، بل تضمن بقاءها داخل الجهاز لفترات طويلة. حتى لو حاول المستخدم حذف التطبيق، تظل هناك خدمة خلفية خفية تعمل بنظام 'shell' تراقب وجود التطبيق بشكل دوري وتعيد تثبيته فور اكتشاف حذفه. هذا النهج يضمن للمهاجمين استدامة طويلة الأمد، وهو ما يشبه في تعقيده تهديدات أخرى مثل [New BTMOB Android Malware Enables Full Device Takeover](https://www.securityweek.com/new-btmob-android-malware-enables-full-device-takeover/).
تعتمد البرمجية أيضاً على أدوات متخصصة في تسجيل المفاتيح (Keylogging). لا تقتصر هذه العملية على رصد الأحداث النصية فقط، بل يقوم عميل Go بقراءة إحداثيات اللمس الفعلية على مستوى الأجهزة (Hardware level) عبر أداة تصحيح أخطاء أندرويد 'getevent'. ومن خلال مقارنة هذه الإحداثيات مع تخطيط لوحة المفاتيح، يمكن للمهاجم إعادة بناء أرقام التعريف الشخصية (PIN) والأنماط الهندسية بدقة متناهية.
مؤشرات على المصدر والتحليل التقني
تشير الموجهات (Prompts) المستخدمة داخل الكود الخاص بالذكاء الاصطناعي لـ RatHat إلى احتمال كبير بوقوف جهات تهديد صينية خلف هذا المشروع. إن استخدام واجهات برمجة تطبيقات 'SessionInstaller' لتجاوز قيود التثبيت، والاعتماد على 'WebView overlay' لتقديم واجهات زائفة، يعكس مستوى عالٍ من الاحترافية التقنية في تطوير البرمجيات الخبيثة. ويعد هذا التحليل جزءاً من سلسلة تقارير أمنية تغطي تنامي التهديدات، كما أشار المحلل [Ionut Arghire](https://www.securityweek.com/contributors/ionut-arghire/) في تغطياته المستمرة.
إن التهديد لا يقتصر على سرقة بيانات الاعتماد فقط، بل يمتد إلى التحكم الكامل في وظائف النظام والقدرة على مسح الجهاز عن بُعد بفضل صلاحيات المسؤول التي تمنحها البرمجية لنفسها. يشدد الباحثون على أن الجمع بين الذكاء الاصطناعي والقدرات التقليدية للطروادة يجعل من الصعب على أنظمة الدفاع التقليدية اكتشاف هذه البرمجية، خاصة أنها لا تعتمد على توقيعات برمجية ثابتة بل على سلوك ديناميكي متغير.
المصادر
- SecurityWeekRatHat Android Trojan Uses AI for Automation