RatHat يوظف Gemini لاختيار ضحاياه الأكثر ثراءً

كشفت شركة الأمن السيبراني Cleafy عن تطور لافت في قدرات برمجية أندرويد المصرفية الخبيثة RatHat، بعدما تبين أن مشغليها باتوا يعتمدون على نموذج الذكاء الاصطناعي Gemini من جوجل لتقييم الضحايا وفرزهم وفق قيمتهم المالية المحتملة، في خطوة تعكس التحول المتسارع نحو دمج الذكاء الاصطناعي في العمليات الإجرامية الإلكترونية وتحسين كفاءة الهجمات المصرفية الموجهة. استندت الشركة في نتائجها إلى تحليل نحو 100 عملية نشر لمنصة التحكم الخاصة بالبرمجية منذ أبريل 2026.

ووفقًا للباحثين، تعمل البرمجية ضمن نموذج “البرمجيات الخبيثة كخدمة” أو Malware-as-a-Service، حيث يحصل كل عميل على نسخة منفصلة من منصة الإدارة والتحكم، ما يسمح بتوسيع نطاق النشاط الإجرامي وإتاحة الأدوات الهجومية لعدد أكبر من الجهات دون الحاجة إلى امتلاك خبرات تقنية متقدمة.

وتقوم منصة التحكم بتخزين جميع البيانات التي تجمعها البرمجية من الهواتف المصابة، بما في ذلك الرسائل النصية وبيانات الاعتماد وكلمات المرور التي يدخلها الضحايا عبر شاشات تسجيل دخول مزيفة تظهر فوق التطبيقات المصرفية الحقيقية. ومن خلال هذه البيانات، يستعين النظام بالإصدار الأحدث من نموذج Gemini لتقدير الرصيد البنكي المحتمل لكل ضحية وتصنيف الأجهزة إلى فئات مختلفة، أبرزها “ضحايا مرتفعو القيمة” و”ضحايا متوسطو القيمة”.

وتوضح Cleafy أن الذكاء الاصطناعي لا يُستخدم حاليًا لتنفيذ عمليات تحويل الأموال أو سرقتها بشكل مباشر، وإنما يقتصر دوره على مساعدة المهاجمين في تحديد الأهداف الأكثر ربحية وتوجيه جهودهم نحو الضحايا الذين قد يحققون أكبر عائد مالي.

تطور منصة التحكم أكثر من تطور البرمجية نفسها

يشير التقرير إلى أن التغييرات التي طرأت على برمجية RatHat المثبتة على الهواتف كانت محدودة نسبيًا منذ أواخر عام 2025، بينما شهدت منصة الإدارة الخلفية تطورًا كبيرًا.

فقد استخدمت العينات الأولى منصة حملت اسم Fisher، قبل أن تظهر ثلاث نسخ جديدة بين أبريل وسبتمبر 2026، وهي BlackCat Remote Control Management وPanda Workshop V5 وPanda Workshop V6. ورغم اختلاف الأسماء، فإن جميعها تعتمد على قاعدة برمجية مشتركة وتقدم الوظائف الأساسية نفسها تقريبًا.

ولا يقتصر دور هذه المنصات على إدارة الأجهزة المصابة، بل تعمل أيضًا كأدوات إنتاج وتوزيع للبرمجية الخبيثة. فمن خلال لوحة التحكم يستطيع المشغل إنشاء نسخة جديدة من التطبيق الخبيث، وإخفاؤها داخل تطبيق يبدو مشروعًا للمستخدم، ثم توقيعها رقميًا ونشرها تلقائيًا على خوادم استضافة أو خدمات مثل Amazon S3 دون الحاجة إلى إعدادات تقنية معقدة.

كما توفر المنصة ميزة إعادة بناء التطبيق بصورة دورية، قد تصل إلى مرة كل ساعة، بحيث ينتج عن كل عملية بناء ملف جديد يحمل بصمة رقمية مختلفة، وهو أسلوب يهدف إلى تجاوز حلول الحماية التقليدية التي تعتمد على التعرف إلى الملفات استنادًا إلى قيمة الهاش الخاصة بها. كما أضيفت في الإصدار الأحدث قوالب جاهزة لصفحات تحميل مزيفة، من بينها صفحة تحمل اسم Google Store بهدف زيادة معدلات الإقناع والإصابة.

الوصول الكامل إلى الهاتف بضغطة واحدة

تنتشر برمجية RatHat عادة عبر الرسائل النصية والإعلانات الإلكترونية التي تقود المستخدمين إلى مواقع تحميل خارجية. وبعد تثبيت التطبيق على الهاتف تطلب البرمجية صلاحيات إمكانية الوصول Accessibility، وهي صلاحيات تمنح التطبيق القدرة على قراءة محتوى الشاشة وتنفيذ النقرات نيابة عن المستخدم.

ومن خلال هذه الصلاحيات تتمكن البرمجية من تفعيل ميزة التصحيح اللاسلكي Wireless Debugging وقراءة رموز الاقتران الظاهرة على الشاشة والاتصال بأداة Android Debug Bridge المعروفة اختصارًا باسم ADB، وهي أداة مدمجة في نظام أندرويد لأغراض التطوير والصيانة.

ويمنح هذا الاتصال المهاجمين وصولًا إلى واجهة أوامر Shell تعمل بصلاحيات مستخدم النظام UID 2000، وهي صلاحيات تتجاوز الحدود التقليدية الممنوحة للتطبيقات العادية. وتتيح لوحة التحكم تشغيل هذا الوصول بضغطة واحدة فقط عبر زر Deploy، الذي يؤدي إلى تشغيل برنامج إضافي مكتوب بلغة Go يبقى متصلًا بخوادم المهاجمين من خلال نفق اتصال عكسي.

وتكمن خطورة هذا البرنامج في أنه يسمح للمهاجمين بمراقبة شاشة الجهاز والتحكم فيها من دون إشعارات مرئية للمستخدم. فبدلًا من استخدام وسائل التقاط الشاشة التقليدية التي تتطلب موافقة الضحية وتُظهر رمز التسجيل على الشاشة، يعتمد البرنامج على أدوات مثل minicap وminitouch لبث الشاشة وتنفيذ اللمسات عن بعد بصورة خفية.

Gemini داخل منصة المهاجم وداخل الهاتف المصاب

أحد أكثر الجوانب إثارة للاهتمام في الحملة هو استخدام Gemini على مستويين مختلفين.

في منصة التحكم يتم الاستعانة بالنموذج لتقييم الضحايا وتصنيفهم وفق الجدوى الاقتصادية. أما داخل الهاتف المصاب نفسه، فيستخدم الذكاء الاصطناعي لمساعدة البرمجية على التكيف مع اختلاف إصدارات أندرويد وواجهات الشركات المصنعة واللغات المختلفة.

فعندما تواجه البرمجية شاشة أو واجهة غير مبرمجة مسبقًا ضمن تعليماتها، تقوم بإرسال مخطط الشاشة إلى Gemini وتسأله عن المكان المناسب للنقر أو الإجراء الواجب اتخاذه. ويتم هذا الاتصال مباشرة من الهاتف المصاب باستخدام مفتاح API مخزن داخل إعدادات البرمجية نفسها. ووفقًا للباحثين، يهدف هذا الاستخدام إلى ضمان استمرار عملية إعداد التصحيح اللاسلكي والحفاظ على السيطرة على الجهاز حتى في البيئات غير المتوقعة.

ولا تعد هذه المرة الأولى التي تستغل فيها برمجية أندرويد خبيثة قدرات Gemini؛ إذ سبق أن رصد باحثو شركة ESET خلال فبراير 2026 برمجية PromptSpy وهي تستخدم الأسلوب ذاته لتحليل تخطيطات الشاشة وتحديد خطوات التفاعل المطلوبة آليًا.

مؤشرات على انتشار واسع ونموذج تجاري منظم

أظهر تحليل Cleafy أن عددًا كبيرًا من عمليات النشر المرصودة يتركز ضمن بنية تحتية واحدة مسجلة في سنغافورة، كما أن أنظمة الإدارة تحدد عدد الحسابات المسموح بها للمشغلين وتخفي بعض الوظائف عن المستخدمين غير الإداريين، وهو ما يراه الباحثون مؤشرًا على وجود نموذج تجاري منظم يقدم الخدمة لعملاء متعددين لا يتمتعون جميعًا بالمستوى نفسه من الثقة.

كما تعتمد المنصات عادة على نطاقات تبدأ بكلمة admin أو adminapi وتستخدم امتدادات منخفضة التكلفة مثل .best و .beer و .top. وبمجرد تشغيل البرنامج الإضافي المكتوب بلغة Go، تظهر ملفات minicap وminitouch داخل المسار /data/local/tmp على الجهاز المصاب، وهي من المؤشرات الفنية التي يمكن لفرق الأمن استخدامها في عمليات الرصد والكشف.

محمد طاهر
محمد طاهر
المقالات: 2008

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.