Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

Android Ekosistemini Hedefleyen RatHat Zararlısı Yapay Zekayla Donatıldı

Ozan Tankuş17 Eylül 20260 görüntülenme
Paylaş:WhatsApp'ta PaylaşPaylaş
Android Ekosistemini Hedefleyen RatHat Zararlısı Yapay Zekayla Donatıldı
30 Saniyede Özet
Hızlı Bakış
  • Siber güvenlik araştırmacıları, Android kullanıcılarını hedef alan ve cihaz kontrolünü otomatikleştirmek için yapay zeka entegrasyonu kullanan RatHat zararlısını keşfetti.
  • Çin kökenli aktörlerle ilişkilendirilen bu yeni nesil tehdit, geleneksel komut dizileri yerine büyük dil modellerinden faydalanıyor.
Sponsorlu İçerik

Mobil ekosistemin omurgasını oluşturan Android platformu, siber suçluların ve gelişmiş tehdit aktörlerinin her zaman en önemli hedeflerinden biri olmuştur. Son yıllarda güvenlik duvarlarının ve kullanıcı farkındalığının artması, kötü amaçlı yazılımların da evrim geçirmesini zorunlu kıldı. Zimperium zLabs bünyesinde görev yapan siber güvenlik araştırmacılarının raporuna göre, mobil tehdit literatürüne adını yazdıran "RatHat" adındaki yeni bir Android zararlısı, saldırı mimarisinde çığır açan bir yeniliğe imza atıyor. Yazılım, geleneksel sabit kodlanmış komut dizileri yerine doğrudan yapay zeka destekli bir kullanıcı arayüzü otomasyon motoru kullanarak cihaz içi işlemleri dinamik olarak yönetebiliyor. Bu durum, siber saldırıların hız ve adaptasyon kabiliyeti açısından hangi noktaya evrildiğini gözler önüne seriyor.

Yapay Zeka Destekli Navigasyon ve Dinamik Arayüz Kontrolü

RatHat'in teknik mimarisini inceleyen uzmanlar, zararlının en dikkat çekici özelliğinin yapay zeka destekli arayüz otomasyon motoru olduğunu belirtiyor. Geleneksel Android zararlıları, cihaz ekranında belirli noktalara dokunmak veya menüleri geçmek için önceden tanımlanmış sabit betiklere güvenirler. Ancak bu durum, hedef uygulamanın arayüzünde ufak bir güncelleme yapıldığında veya farklı ekran boyutlarına sahip cihazlarda zararlının başarısız olmasına yol açar. RatHat ise canlı Android Erişilebilirlik (Accessibility) ağacını XML formatında serialize ederek popüler bir yapay zeka asistanına gönderiyor.

Süreç işleyiş bakımından oldukça sinsi ve etkili adımlardan oluşuyor. Yapay zeka aracı, gelen XML verisini analiz ederek hedef arayüz elemanının ekrandaki tam koordinatlarını belirliyor, öğenin gerçek metnini okuyor ve saldırgana veya zararlının ana motoruna "SCROLL_DOWN" gibi anlık navigasyon talimatları gönderiyor. Bu sayede uzaktaki operatörlerin gerçek zamanlı olarak ekranla etkileşime girmesine gerek kalmıyor. Yapay zeka tabanlı bu sistem, RatHat'in arayüz otomasyonunu geleneksel yöntemlere kıyasla çok daha esnek hale getirirken, geleneksel imza tabanlı güvenlik yazılımlarının da tehdidi tespit etmesini son derece güçleştiriyor.

Gizli Ajanlar, ADB İstismarları ve Derin Kalıcılık Mekanizmaları

RatHat'in tehlike boyutu sadece yapay zeka tabanlı navigasyonla sınırlı kalmıyor; zararlı, cihaz içerisinde derinlemesine köklenmek için çok katmanlı bir altyapı kullanıyor. Dağıtım genellikle Google Play Store dışındaki üçüncü taraf kaynaklardan, sahte APK indirme sitelerinden, SMS kampanyalarından ve malvertising (zararlı reklamcılık) ağları üzerinden gerçekleştiriliyor. Cihaza sızan yazılım, Android'in kritik Erişilebilirlik izinlerini kötüye kullanarak yüksek ayrıcalıklı eylemler gerçekleştiriyor.

Tehdit aktörleri, ToxicPanda ve RedHook gibi diğer modern zararlı ailelerinde de görüldüğü gibi, harici bir bilgisayara ihtiyaç duymadan yerel kabuk düzeyinde (shell-level) yürütme bağlamı elde etmek için Geliştirici Seçenekleri'ni (Developer Options) ve Kablosuz Hata Ayıklama (Wireless Debugging) özelliğini aktif hale getiriyor. Bu ADB (Android Debug Bridge) erişimi sayesinde RatHat, Go tabanlı bir ajan (liblocal-service.so) kurarak komutları ADB kabuk ayrıcalıklarıyla çalıştırıyor. Sistem aynı zamanda pil kısıtlamalarını bypass ediyor ve kalıcılığı yönetiyor. Çift yönlü bir koruma mekanizmasıyla donatılan yapı; ana zararlı silindiğinde Go ajanı onu yeniden yüklerken, ajan kaldırıldığında ise ana zararlı ajanı tekrar hayata döndürüyor.

Finansal Veri Hırsızlığı ve Gelişmiş Anti-Analiz Teknikleri

Kullanıcıların kişisel verilerini ve finansal güvenliğini tehlikeye atan RatHat, cihaz üzerinde kapsamlı bir gözetim faaliyeti yürütüyor. İkinci bir ajan olan libmedia_codec.so ise bir FRP ters proxy istemcisi gibi çalışarak saldırgan ile cihaz arasında kalıcı bir tünel oluşturuyor. Hedeflenen bankacılık ve kripto para uygulamaları açıldığında, zararlı anında sahte HTML katmanları (overlay) göstererek hesap kimlik bilgilerini, şifreleri, kilit ekranı PIN kodlarını ve desenlerini ele geçiriyor. Ayrıca SMS mesajlarını, tek seferlik doğrulama kodlarını (OTP) ve tarayıcı adres çubuğundaki URL'leri eşzamanlı olarak sızdırabiliyor.

Araştırmacılar, zararlının güvenlik analizlerinden kaçmak için son derece karmaşık anti-analiz teknikleri barındırdığını vurguluyor. 61MB boyutunda şişirilmiş bir Android manifest dosyası, APK konteyner kurcalamaları ve geçersiz DEX sözde talimatları, tersine mühendislik araçlarını yanıltmak ve analistlerin işini zorlaştırmak için tasarlanmış durumda. Üstelik kullanıcı zararlıyı kaldırmak istediğinde, RatHat bu girişimi sezerek kaldırma onay ekranını engelliyor ve sahte bir Google Play hata mesajı göstererek işlemin tamamlanmasını engelliyor.

Siber Güvenlikte Yapay Zeka Dönemi ve Alınması Gereken Önlemler

RatHat vakası, yapay zekanın sadece savunma mekanizmaları ve verimlilik araçları için değil, aynı zamanda siber suç şebekeleri tarafından saldırı otomasyonunu optimize etmek amacıyla da aktif olarak kullanılmaya başlandığını net bir şekilde gösteriyor. Geleneksel imza tabanlı mobil güvenlik çözümleri, bu tür dinamik ve yapay zeka güdümlü tehditler karşısında yetersiz kalabiliyor. Bu durum, siber güvenlik endüstrisinin yapay zeka tabanlı saldırılara karşı yine yapay zeka destekli proaktif koruma duvarları geliştirmesini zorunlu kılıyor.

Türkiye'deki Android kullanıcıları da dahil olmak üzere tüm mobil ekosistem için temel güvenlik kuralları geçerliliğini koruyor. Bilinmeyen kaynaklardan gelen APK dosyalarının indirilmemesi, resmi mağazalar dışındaki uygulama havuzlarından uzak durulması ve uygulamalara verilen Erişilebilirlik izinlerinin titizlikle denetlenmesi hayati önem taşıyor. Google Play Protect gibi yerleşik koruma mekanizmalarının güncel tutulması ve cihazlarda düzenli güvenlik taramalarının yapılması, bu tür gelişmiş yapay zeka destekli zararlılara karşı en etkili bireysel savunma hatlarını oluşturuyor.

Sponsorlu İçerik
Orijinal Haber Kaynağı:bleepingcomputer.com
AndroidZararlı YazılımYapay ZekaSiber GüvenlikMobil Tehditler
Paylaş:WhatsApp'ta PaylaşPaylaş
Ozan Tankuş

Ozan Tankuş

Doğrulanmış Editör

Mercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.