یک بدافزار تازه شناساییشده در اندروید، ترکیبی از هوش مصنوعی، دسترسیهای سیستمی و سازوکارهای ماندگاری را به کار گرفته تا بتواند کنترل بیشتری بر گوشی قربانی داشته باشد؛ بدافزاری که نهتنها برای سرقت اطلاعات بانکی طراحی شده، بلکه میتواند از هوش مصنوعی برای تشخیص محتوای نمایشگر و هدایت خودکار رابط کاربری استفاده کند.پژوهشگران آزمایشگاه زیلبز شرکت زیامپریوم این بدافزار را «رتهت» نامگذاری کردهاند. بررسیها نشان میدهد رتهت عمدتاً از طریق پیامکهای فیشینگ، تبلیغات مخرب و صفحات جعلی دانلود منتشر میشود و قربانی را به نصب یک فایل برنامه اندرویدی خارج از فروشگاه رسمی ترغیب میکند. بر اساس گزارشهای منتشرشده، پژوهشگران فعالیت این بدافزار را به مهاجمان مستقر در چین نسبت دادهاند؛ هرچند گروه مشخصی برای آن معرفی نشده است.
وقتی هوش مصنوعی وارد زنجیره حمله میشود
تفاوت مهم رتهت با بسیاری از بدافزارهای معمول، استفاده آن از یک سامانه هوش مصنوعی برای درک محیط گوشی است. این بدافزار میتواند ساختار رابط کاربری دستگاه را دریافت کند و از یک دستیار هوش مصنوعی برای تشخیص عناصر مختلف روی صفحه، خواندن متن و تعیین مسیر حرکت در محیط گوشی کمک بگیرد.به بیان ساده، مهاجم مجبور نیست تمام مراحل تعامل با یک برنامه را از قبل به شکل دستورات ثابت تعریف کند. سامانه هوش مصنوعی میتواند در تشخیص آنچه روی صفحه نمایش داده میشود نقش داشته باشد و بر اساس اطلاعات دریافتی، مسیر مناسب برای ادامه عملیات را مشخص کند.
پژوهشگران زیامپریوم این قابلیت را یکی از بخشهای جدید معماری رتهت میدانند؛ زیرا تعامل بدافزار با رابط کاربری را انعطافپذیرتر از روشهای مبتنی بر دستورهای از پیش تعیینشده میکند.
هدف اصلی؛ اطلاعات حساس گوشی
رتهت بهطور مشخص اطلاعات حساس کاربران را هدف قرار میدهد. پژوهشگران گزارش کردهاند که این بدافزار میتواند برنامههای مشخص، بهویژه برنامههای مالی، را هدف قرار دهد و با نمایش رابطهای جعلی، اطلاعات ورود کاربران را جمعآوری کند.پیامکها و کدهای یکبارمصرف نیز از دیگر دادههایی هستند که در گزارشهای امنیتی مرتبط با رتهت به آنها اشاره شده است. همچنین قابلیتهایی برای ثبت فعالیتهای روی نمایشگر و جمعآوری اطلاعات واردشده توسط کاربر در نظر گرفته شده است. همین مجموعه قابلیتها باعث میشود هدف حمله صرفاً نصب یک برنامه مخرب نباشد، بلکه دسترسی گستردهتری به اطلاعات موجود در گوشی ایجاد شود.
حذف بدافزار پایان ماجرا نیست
یکی از ویژگیهای قابلتوجه رتهت، تلاش برای باقی ماندن روی دستگاه پس از حذف برنامه اصلی است. پژوهشگران میگویند بخشی از اجزای این بدافزار خارج از چرخه عادی برنامه اجرا میشوند و میتوانند پس از حذف برنامه اصلی نیز باقی بمانند.رتهت حتی در برخی شرایط تلاش میکند فرایند حذف را مختل کند و با نمایش یک پیام خطای جعلی، کاربر را متقاعد کند که حذف برنامه با مشکل مواجه شده است. در صورت حذف موفق برنامه نیز اجزای باقیمانده میتوانند برای بازگرداندن آن تلاش کنند. همین ویژگی باعث شده رتهت صرفاً یک تروجان بانکی معمولی تلقی نشود و موضوع «ماندگاری» به یکی از بخشهای اصلی تحلیل امنیتی آن تبدیل شود.
یک تغییر مهم در مسیر بدافزارها
اهمیت رتهت فقط در قابلیتهای سرقت اطلاعات یا دشوار کردن حذف آن نیست؛ بلکه این نمونه نشان میدهد مدلهای مولد هوش مصنوعی میتوانند وارد بخشهایی از عملیات بدافزارها نیز شوند. در معماری توصیفشده توسط پژوهشگران، هوش مصنوعی نقش یک لایه تصمیمگیری برای درک رابط کاربری را ایفا میکند، در حالی که بخشهای دیگر بدافزار وظیفه دسترسی، ماندگاری و انتقال اطلاعات را بر عهده دارند.پژوهشگران زیامپریوم هشدار دادهاند که استفاده از چنین روشهایی میتواند اتکا به روشهای سنتی تشخیص بدافزار را دشوارتر کند؛ زیرا رفتار بدافزار دیگر الزاماً محدود به مجموعهای از دستورهای ثابت نیست و بخشی از تعامل آن با دستگاه میتواند بهصورت پویا انجام شود. با این حال، گزارشهای منتشرشده درباره رتهت هنوز عمدتاً بر تحقیقات یک مجموعه امنیتی استوار است و درباره ابعاد واقعی انتشار یا تعداد قربانیان آن اطلاعات عمومی دقیقی منتشر نشده است.
برای کاربران اندروید، مهمترین مسیر پیشگیری همچنان نصب برنامهها از منابع معتبر، احتیاط در برابر پیامکها و تبلیغات حاوی لینک دانلود و حساسیت نسبت به درخواست دسترسیهای غیرضروری است. گزارشهای امنیتی همچنین توصیه میکنند قابلیتهای امنیتی دستگاه و سامانههای بررسی برنامهها بهروز نگه داشته شوند.
منبع: فارس

