חוקרי Zimperium חשפו נוזקת אנדרואיד מתוחכמת בשם RatHat, המיוחסת לגורמי איום הפועלים מסין. הנוזקה מנצלת את פרוטוקול הפיתוח ADB כדי לפתוח לעצמה גישת שורת פקודה למכשיר — ומה שהופך אותה למסוכנת במיוחד הוא שהגישה הזו נשארת בידי התוקף גם אחרי שהמשתמש מוחק את האפליקציה עצמה.

הפרטים
לפי הדוח, RatHat מופצת בעיקר דרך הודעות פישינג ב-SMS (smishing) ודרך פרסומות זדוניות שמפנות לעמודי הורדה חיצוניים, ומשכנעת קורבנות להתקין קובצי APK המחופשים לאפליקציות לגיטימיות. לאחר ההתקנה היא מפעילה שירותי נגישות ומאפשרת באופן סמוי את Developer Options ואת Wireless Debugging, ובכך פותחת לעצמה גישת ADB מקומית בהרשאות שורת פקודה — בלי שנדרש מחשב חיצוני. דרך גישה זו היא מתקינה רכיב נוסף ששומר על נוכחותה: גם אם המשתמש מוחק את האפליקציה הנראית לעין, הרכיב הזה מזהה זאת ומתקין את הנוזקה מחדש.
מעבר לכך, RatHat משתמשת בכלי בינה מלאכותית מקוונת כדי לפעול על המכשיר בעצמה: היא ממירה את עץ הנגישות של המסך לקובץ XML ושולחת אותו לשירות בינה מלאכותית מוכר כדי לפרש את מה שמוצג על המסך ולהחליט אילו לחיצות לבצע. כך היא יכולה, למשל, לזהות מסכי בנקאות ולגנוב קודי אימות חד-פעמיים והתראות בזמן אמת, ללא צורך במעורבות ידנית של התוקף.
נקודות לשים לב
- הימנעו מהתקנת אפליקציות מחוץ ל-Google Play — במיוחד קבצי APK שהגיעו מקישור ב-SMS או מפרסומת.
- אם אתם חושדים בהדבקה, בדקו האם Developer Options ו-Wireless Debugging מופעלים בלי שהפעלתם אותם — כיבוי בלבד לא מספיק, ומחיקת האפליקציה לבדה אינה מסירה את הגישה שכבר ניתנה.
- במכשיר חשוד, איפוס להגדרות יצרן הוא הדרך המהימנה להסיר את מנגנון ההתקנה החוזרת, ולא הסרת אפליקציה בודדת.
- ארגונים עם מדיניות BYOD כדאי שיבדקו אם פתרון ה-MDM שלהם חוסם הפעלה של אפשרויות מפתחים ו-ADB במכשירים מנוהלים.
- השימוש בבינה מלאכותית כאן הוא ככלי אוטומציה מבחוץ, לא פגם באפליקציית הבינה המלאכותית עצמה — אין להסיק מהמקרה שאפליקציות בינה מלאכותית פופולריות פגיעות מצידן.
מקורות: The Hacker News · BleepingComputer

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.