Siber güvenlik

RatHat: Cihazları kontrol etmek için yapay zekâ kullanan Android kötü amaçlı yazılımı

Zimperium araştırmacıları, Android arayüzünde gezinmek ve cihazı uzaktan kontrol etmek için yapay zekâ tabanlı bir motor kullanan RatHat adlı kötü amaçlı yazılımı keşfetti. Yazılım; bankacılık ve kripto para uygulamalarından veri hırsızlığını, mesajların ve geçici kodların ele geçirilmesini, ayrıca birden fazla kalıcılık ve kaldırılmaya direnme mekanizmasını bir araya getiriyor.

2026-09-17
3 dk okuma
3 görüntülenme
فريق تحرير certi.news
RatHat: Cihazları kontrol etmek için yapay zekâ kullanan Android kötü amaçlı yazılımı

Zimperium'un zLabs laboratuvarlarındaki araştırmacılar, RatHat adlı yeni bir Android kötü amaçlı yazılımı keşfetti. Bu yazılım, operatörlerinin virüs bulaşmış cihazlarda gezinmesine ve uzaktan komutlar yürütmesine yardımcı olmak için yapay zekâ destekli bir alt sistem kullanıyor. Araştırmacılara göre yazılım; kötü amaçlı reklamlar, kısa mesajlar ve Google Play Store dışındaki APK dosyalarını tanıtan kimlik avı siteleri aracılığıyla yayılıyor.

Araştırmacılar, Çince yazılmış ve büyük dil modellerine yöneltilmiş istemler bulduktan sonra RatHat'in Çin'deki tehdit aktörleriyle bağlantılı olabileceğine inanıyor. Ancak bu gözlem, kampanyaya veya operatörlerine yönelik kesin bir ilişkilendirme değil; kötü amaçlı yazılım analizindeki kanıtlardan biri.

Android izinleriyle daha derin kontrol

Android'deki diğer kötü amaçlı yazılım aileleri gibi RatHat de yüksek ayrıcalıklı eylemler gerçekleştirmek için erişilebilirlik hizmeti izinlerinin kötüye kullanılmasına dayanıyor. Daha da önemlisi, geliştirici seçeneklerini ve kablosuz hata ayıklama özelliğini etkinleştiriyor. Böylece harici bir bilgisayara ihtiyaç duymadan ADB shell izin düzeyinde yerel bir yürütme bağlamı oluşturulabiliyor. Bu yöntem, ToxicPanda ve RedHook kötü amaçlı yazılımlarında görülen mekanizmalara benziyor.

ADB erişimi elde edildikten sonra yazılım, Go ile oluşturulmuş bir istemciyi liblocal-service.so dosyasına kuruyor. Bu istemci, ADB shell izinleriyle komutlar yürütüyor, pil kısıtlamalarını aşıyor ve cihazdaki kalıcılık mekanizmalarını yönetiyor. Ayrıca kaldırılması veya durdurulması hâlinde yazılımı yeniden çalıştırabiliyor. RatHat de istemciyi yeniden kurabildiğinden, karşılıklı bir yedek kalıcılık kanalı oluşturuluyor.

libmedia_codec.so adlı ikinci istemci ise cihazı saldırgana bağlayan sürekli bir tünel oluşturmak için ters FRP vekil istemcisi olarak çalışıyor.

Yapay zekâ ne ekliyor?

RatHat, Android'deki canlı erişilebilirlik ağacını XML biçiminde serileştiriyor ve bunu Zimperium raporunda adı belirtilmeyen bir yapay zekâ yardımcısına gönderiyor. Sistemden arayüzdeki belirli bir öğenin merkez koordinatlarını belirlemesi, gerçekten görüntülenen metni çıkarması ve SCROLL_DOWN gibi gezinme talimatları döndürmesi isteniyor.

Uygulamada bu yaklaşım, kötü amaçlı yazılımın tamamen sabit metinlere dayanan senaryolara kıyasla değişken arayüzlerle daha esnek biçimde etkileşime girmesini sağlıyor ve operatörün doğrudan ve sürekli etkileşimine duyulan ihtiyacı azaltıyor. Zimperium, bunun kontrolü daha uyarlanabilir hâle getirdiğini ve önceden belirlenmiş eylemlere dayanan geleneksel otomasyona kıyasla tespit edilmesini zorlaştırabileceğini söylüyor.

Veri hırsızlığı ve kaldırılmaya direnme

RatHat, kurbanları hesap bilgilerini girmeye yönlendirmek için bankacılık ve kripto para uygulamalarının üzerine HTML katmanları yerleştiriyor. Ayrıca kısa mesajları ve bildirimleri, tek kullanımlık parolalar da dâhil olmak üzere ele geçiriyor; metin değiştirme olaylarını kaydediyor; tarayıcı çubuğundaki URL'leri çıkarıyor; PIN'leri, parolaları ve kilit açma desenlerini yakalıyor.

Yazılım, kaldırma işlemini iptal etmek için kaldırma onayı ekranını ele geçiriyor, ardından Google Play'i taklit eden sahte bir katman göstererek gerçek olmayan bir hata mesajı sunuyor. Buna ek olarak APK kapsayıcısını kurcalama, 61 megabayt boyutunda şişirilmiş bir Android bildirim dosyası ve analiz araçlarının kafasını karıştırmayı veya bunları devre dışı bırakmayı amaçlayan sahte ya da geçersiz DEX talimatları gibi çeşitli analiz karşıtı teknikler kullanıyor.

Bu, kullanıcılar için ne anlama geliyor?

Yapay zekânın tek başına kullanılması, kötü amaçlı yazılımın tüm koruma yöntemlerini aştığını kanıtlamıyor; ancak pratik zayıflık noktasını değiştiriyor: kontrol artık yalnızca öngörülebilir sabit akışlara dayanmıyor. Bu nedenle uygulamaların yükleme kaynakları ve erişilebilirlik izinleri kritik faktörler olmaya devam ediyor. Zimperium, yayıncıya açıkça güvenilmediği sürece Google Play dışından APK dosyaları yüklenmemesini, gereksiz uygulamalara erişilebilirlik izinleri verilmemesini ve Play Protect kullanılarak düzenli taramalar yapılmasını öneriyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör